セキュリティ研究者は、認証されていない攻撃者に完全な管理者アクセスとリモートコード実行を許す可能性がある、Rejetto HFSの重大な脆弱性CVE-2026-61500に対する悪用の試みを確認している。この脆弱性のCVSS 4.0スコアは9.3で、現行世代のHFS 3.xインストールに影響する。
この活動は、研究者が脆弱性の技術的詳細を公開した直後に現れた。脆弱なバージョンを実行しているHFS運用者は直ちにアップグレードし、インターネットに公開されたサーバーで不審な活動がないか確認すべきだ。
VulnCheckは、同社のCanary Intelligenceが10月1日に悪用を確認し始め、CVE-2026-61500を独自の既知の悪用脆弱性データベースに追加したと述べた。同社のTarget Intelligenceプラットフォームは、インターネットに公開されたHFSインスタンスを約100件特定した。
CVE-2026-61500がリモートコード実行に至る仕組み
Rejetto HFS(HTTP File Server)は、HTTP経由でファイルを共有するために使われるオープンソースソフトウェアだ。
この脆弱性はHFS 3.0.0から3.2.0までに影響し、これらのリリースがセッションCookieの署名に使う鍵を生成する方法に起因する。VulnCheckのアドバイザリーによると、HFSはJavaScriptの非暗号学的Math.random()乱数生成器から鍵を導出する一方、ログイン時には同じ擬似乱数生成器の出力を認証されていないクライアントにも公開していた。
攻撃者はログイン応答を収集し、生成器の内部状態を再構築してセッション署名鍵を復元し、有効な管理者セッションCookieを偽造できる。
管理者アクセスを得ると、HFSに組み込まれたリモートコード実行設定機能を通じてserver_codeサーバー上でコードを実行できる。
この脆弱性の悪用に有効な認証情報は必要ない。VulnCheckのCVSS 4.0ベクトルによると、攻撃はリモートから実行可能で、攻撃の複雑さは低く、権限もユーザー操作も不要であり、機密性、完全性、可用性のすべてに大きな影響を及ぼす。
Horizon3は、AnthropicのMythosモデルとともにこの問題を発見し、組み込みの管理者アカウントが存在することを確認し、認証なしのログイン処理から出力を収集することから始まる、エンドツーエンドの攻撃チェーンを説明した。
研究者は次に、これらの値を使ってV8のxorshift128+擬似乱数生成器の状態を再構築し、署名鍵を復元して管理者Cookieを偽造し、そのアクセス権を利用してサーバー上でコードを実行する。
Horizon3によると、Mythosは、弱い乱数生成と、状態の復元を実用的にするために必要な別個のデータ漏えいの両方を特定した。
脆弱なHFSのバージョン
CVE-2026-61500の影響を受けるバージョンは次のとおり。
- HFS 3.0.0~3.2.0:✖ 脆弱
- HFS 3.2.1以降:✔ 修正済み
HFS 3.2.1は、この問題に対処した最初のバージョンだった。この修正では、予測可能な署名鍵をNode.jsで生成した32バイトの値に置き換え、randomBytes()公開されていた数値のログイン識別子をUUIDに置き換えている。
Rejettoはその後、複数の新しいバージョンをリリースしている。同社の現行リリースページには、10月6日時点で最新の安定版ビルドとしてHFS 3.3.4が掲載されている。
管理者は必ずしも3.2.1を使い続ける必要はない。互換性要件による別の制約がない限り、システムは現在サポートされているリリースに移行すべきだ。
この脆弱性はHFS 3.xのコードベースに影響する。古いHFS 2.xインストールには別のセキュリティ問題があり、同じ脆弱性の影響を受けるものとして扱ってはならない。
HFSは過去にも実際の攻撃の標的になっている
Rejetto HFSは、インターネットに公開されたサーバーへの攻撃を引き寄せてきた経緯がある。
別の脆弱性であるCVE-2024-23692は、サポート終了となったHFS 2.xブランチに影響する。CISAはこの脆弱性を既知の悪用脆弱性カタログに追加し、2024年7月に悪用が進行中であることを確認した。
2025年、Impervaは、数日間にわたり55の顧客ドメインでCVE-2024-23692に対する662件を超える悪用の試みを確認した。
攻撃者はランサムウェアとトロイの木馬型マルウェアを、旧式のサーバーサイド・テンプレートインジェクションの脆弱性を通じて展開しようとした。Impervaは、この活動に関連する悪意あるダウンローダー、ランサムウェアのサンプル、コマンド&コントロール基盤を特定した。
CVE-2024-23692とCVE-2026-61500は、異なるHFSブランチに影響する別個の脆弱性だ。過去のキャンペーンから、攻撃者が現在CVE-2026-61500を使って何をしているかは分からない。しかし、悪用可能な弱点が公になった後、公開状態にあるHFSサーバーが過去に標的となっていたことは示している。
防御側が今すべきこと
HFSを運用している組織はまず、公開されているメジャーバージョンと正確なビルドを特定すべきだ。
HFS 3.xの場合:
- HFS 3.0.0~3.2.0のインストールは、3.2.1またはそれ以降のサポート対象リリースにアップグレードする。
- 展開後、更新したビルドが実際に実行されていることを確認する。
- パブリックアクセスが不要な場合は、インターネットへの公開を制限する。
- HFSとホストのログを調査し、通常とは異なる認証活動、設定変更、予期しないプロセスがないか確認する。
- 不正な管理者アクセスと、次の変更がないか確認する
server_code. - 不審な活動が見つかった場合は、認証情報と、HFSホストから到達可能な他のサービスを見直す。
HFS 2.xについては、組織はソフトウェアを廃止するか隔離すべきだ。Impervaは、このブランチがサポート終了となっており、セキュリティ修正を受けられなくなっていると指摘している。
CVE-2026-61500を直ちにアップグレードできない運用者は、強力で明示的なCOOKIE_SIGN_KEYS値を指定することで、署名鍵の予測を防ぎ、露出を低減できる。公開された脆弱性分析では、依然としてアップグレードを主要な対策として推奨している。
VulnCheckの確認を受け、CVE-2026-61500をもはや理論上の脆弱性として扱うべきではない。影響を受けるバージョン範囲は狭く、修正済みリリースは7月から提供されており、現在は悪用活動が検知されている。
関連記事: インターネットに公開されたアプライアンスを管理するセキュリティチームは、最新のNetScaler SAMLゼロデイについても確認すべきだ。一部のシステムでは、9月の過去の脆弱性向けに更新済みであっても、より新しいパッチが必要になる。





