Подделка админ-сессий в Rejetto HFS

Критическая уязвимость CVE-2026-61500 в Rejetto HTTP File Server позволяет удалённому злоумышленнику без учётной записи подделать сеанс администратора, получить полный доступ к панели управления и добиться удалённого выполнения кода. Проблема затрагивает HFS версий 3.0.0–3.2.0 и получила оценку 9,3 по шкале CVSS. Rejetto закрыла брешь в HFS 3.2.1, выпущенной в июле 2026 года, однако после публикации технических подробностей и готового доказательства концепции в интернете началось прощупывание оставшихся без обновления серверов.
Подделка админ-сессий в Rejetto HFS
Изображение носит иллюстративный характер

Ошибка возникла из-за выбора неподходящего источника случайных чисел. HFS формировал ключ подписи сессионных cookie Koa с помощью JavaScript-функции Math.random(). Она опирается на псевдослучайный генератор V8 PRNG и не рассчитана на защиту криптографических секретов. Хуже того, результаты работы того же генератора HFS показывал неаутентифицированным клиентам во время процедуры входа Secure Remote Password, или SRP. Секретный ключ и доступные извне значения фактически росли из одного предсказуемого корня.
Для атаки достаточно собрать небольшое число ответов на запросы входа и проанализировать открытые значения PRNG. По ним восстанавливается внутреннее состояние генератора, а затем ключ, которым подписаны сессионные cookie. Зная его, атакующий создаёт cookie администратора, принимаемую сервером как настоящую, и обращается к административному API без пароля. Взлом здесь не требует кражи действующего сеанса: сервер сам доверяет подписи, изготовленной с восстановленным ключом.
Административный доступ быстро превращается в захват системы. API HFS разрешает создавать пользовательские конечные точки, исполняющие произвольный JavaScript, а документированная настройка server_code запускает JavaScript на стороне сервера. Цепочка CVE-2026-61500 поэтому ведёт от нескольких неаутентифицированных ответов SRP к поддельной сессии, затем к изменению конфигурации и удалённому выполнению кода, то есть RCE. После этого атакующий контролирует уязвимый сервер с правами, доступными процессу HFS.
30 сентября 2026 года исследователь Зак Хэнли (Zach Hanley) опубликовал технический разбор CVE-2026-61500. Он определил ошибку как обход аутентификации с возможностью произвольного удалённого выполнения кода и отдельно указал на опасные возможности административного API. сообщила, что при обнаружении уязвимости использовалась модель Mythos компании Anthropic: анализ с её помощью связал слабую генерацию сессионного ключа с последующим выходом на исполнение кода.
В конце сентября 2026 года Алехандро Рамос (Alejandro Ramos), работающий под псевдонимом aramosf, опубликовал написанный на Python proof-of-concept. Рамос показал, что ключ подписи cookie Koa создавался через Math.random(), тогда как результаты того же V8 PRNG просачивались наружу при неаутентифицированном SRP-входе. Демонстрационный код восстанавливал состояние генератора и ключ, после чего становились возможны подделка администраторской сессии и применение server_code для запуска серверного JavaScript.
1 октября 2026 года Патрик Гаррити (Patrick Garrity) из VulnCheck сообщил о попытках применения уязвимости в реальных сетях. Активность появилась через день после публикации дополнительных технических сведений . По данным VulnCheck, неназванный субъект, находившийся в Китае, искал уязвимые системы в США. Пока наблюдения говорят скорее о разведке перед возможными атаками, чем о массовой кампании, поэтому само наличие запросов ещё не доказывает успешный захват серверов.
Вице-президент VulnCheck по исследованиям Кейтлин Кондон (Caitlin Condon) уточнила в публикации LinkedIn, что компания видела запросы с одного IP-адреса China Telecom. Этот адрес проверял Canary-развёртывания VulnCheck в Японии и Соединённых Штатах. Масштаб был небольшим, но выбор запросов указывал на целенаправленный поиск CVE-2026-61500. Публичный Python PoC снизил технический порог атаки, поэтому одиночное сканирование способно довольно быстро перерасти в более широкую эксплуатацию.
Для Rejetto HFS это уже вторая крупная уязвимость, замеченная в активных атаках. CVE-2024-23692 с оценкой CVSS 9,8 эксплуатировалась несколькими группами в июле 2024 года: через неё распространяли майнеры криптовалют, трояны и вредоносную программу HATVIBE. С CVE-2026-61500 ситуация развивалась по знакомой схеме: исправление HFS 3.2.1 вышло в июле 2026 года, в конце сентября появился PoC Алехандро Рамоса, 30 сентября Зак Хэнли раскрыл детали, а уже 1 октября VulnCheck зафиксировала разведывательные запросы. Серверы HFS 3.0.0–3.2.0 остаются доступной целью; практическая мера защиты здесь одна — переход на HFS 3.2.1 или более новую версию и проверка журналов на подозрительные SRP-запросы, неизвестные администраторские сессии, созданные конечные точки и изменения server_code.


Новое на сайте

Ссылка