// AI 威胁新闻台 · 2026年10月5日
首页/CVE · 漏洞修补
漏洞修补严重CVECVSS 9.3

Rejetto HFS漏洞或可远程执行代码

Rejetto HFS的一个严重漏洞可绕过身份验证并实现远程代码执行。Horizon3.ai于9月30日披露该漏洞,VulnCheck后来发现了侦察活动。

AI 生成图像,非事件现场照片
AI 生成图像,非事件现场照片。
重点
  • VulnCheck表示,CVE-2026-61500的CVSS评分为9.3。
  • VulnCheck表示,攻击者可以伪造管理员Cookie,并通过HFS的server_code配置功能执行代码。
  • VulnCheck于10月2日发现了针对该漏洞的小规模侦察活动。

Rejetto HFS用户面临一个严重漏洞,VulnCheck表示,未经身份验证的攻击者可能绕过身份验证、伪造管理员会话Cookie并在服务器上执行代码。VulnCheck表示,该漏洞编号为CVE-2026-61500,CVSS评分为9.3。

VulnCheck于10月2日警告称,黑客已开始通过小规模侦察针对该漏洞,来源是一个中国电信IP。相关尝试命中了位于日本和美国的蜜罐。

HFS是一个开源项目,允许用户与其他用户托管和共享文件。该产品此前曾因CVE-2024-23692出现在CISA已知被利用漏洞列表中。CVE-2024-23692是一个未经身份验证的模板注入漏洞,可导致远程代码执行。

本文目录

HFS在登录期间泄露会话生成器输出

VulnCheck表示,该漏洞存在的原因是,HFS会在登录期间向未经身份验证的客户端披露其非加密会话Cookie生成器的输出。

VulnCheck表示,攻击者利用恢复的密钥,可以伪造有效的管理员会话Cookie,获得服务器的提升权限,并通过server_code配置功能实现远程代码执行。

Horizon3.ai使用Mythos发现CVE-2026-61500

Horizon3.ai于9月30日发布报告。其研究人员使用Anthropic的Mythos AI模型发现了该漏洞。

Horizon3.ai介绍了一种概念验证,其实现了Z3求解器并演示了任意命令执行。研究人员发现了不安全的伪随机数生成,以及从同一生成器流中泄露其他数字的方法。

Rejetto表示此前的HFS版本存在安全漏洞

Rejetto表示,此前所有HFS版本都包含多个安全漏洞,可能允许攻击者获得HFS的管理权限。

Horizon3.ai表示,其研究人员使用Anthropic的Mythos AI模型发现了该漏洞。

常见问题

什么是CVE-2026-61500?

VulnCheck表示,这是一个严重的Rejetto HFS漏洞,CVSS评分为9.3。它可能允许攻击者绕过身份验证、伪造管理员Cookie,并通过server_code配置功能执行代码。

CVE-2026-61500能否实现远程代码执行?

VulnCheck表示,攻击者可以利用恢复的签名密钥伪造管理员会话Cookie,并通过server_code配置功能获得远程代码执行能力。

CVE-2026-61500是否已被利用?

VulnCheck于10月2日警告称,黑客已开始通过小规模侦察针对该漏洞,相关尝试命中了位于日本和美国的蜜罐。

谁发现了Rejetto HFS漏洞?

Horizon3.ai表示,其研究人员使用Anthropic的Mythos AI模型发现了该漏洞。Horizon3.ai于9月30日发布了报告。

CVE-2026-61500如何运作?

VulnCheck表示,该漏洞存在的原因是HFS在登录期间向未经身份验证的客户端披露其非加密会话Cookie生成器的输出。

来源

  1. Release 3.2.1 · rejetto/hfs, GitHub原始文件
  2. Anthropic Mythos Finds Rejetto HFS RCE, Horizon3.ai原始文件
  3. Exploitation Hits Rejetto HFS Vulnerability Discovered by AI, SecurityWeek
我们如何核实这篇报道
内容来源状态
VulnCheck表示,威胁行为者正在利用Rejetto HTTP File Server的一个严重漏洞绕过身份验证并获得远程代码执行。VulnCheck, via SecurityWeek引述
VulnCheck表示,该漏洞存在的原因是HFS在登录期间向未经身份验证的客户端披露其非加密会话Cookie生成器的输出。VulnCheck, via SecurityWeek引述
VulnCheck表示,该漏洞编号为CVE-2026-61500,CVSS评分为9.3。VulnCheck, via SecurityWeek引述
Horizon3.ai表示,horizon3研究人员使用Anthropic的Mythos AI模型发现了该漏洞。Horizon3.ai, via SecurityWeek引述
Rejetto表示,此前所有HFS版本都包含多个可能允许获得管理权限的安全漏洞。Rejetto, via GitHub引述
HFS是一个允许用户与其他用户托管和共享文件的开源项目。Horizon3.ai已证实
HFS此前曾因CVE-2024-23692出现在CISA已知被利用漏洞列表中。该漏洞是一个未经身份验证的模板注入漏洞,可导致远程代码执行。Horizon3.ai已证实
VulnCheck于10月2日警告称,黑客已开始从一个中国电信IP发起小规模侦察,针对CVE-2026-61500。VulnCheck, via SecurityWeek引述
VulnCheck表示,侦察尝试命中了位于日本和美国的蜜罐。VulnCheck, via SecurityWeek引述
Mythos创建了一个概念验证漏洞利用,实现了Z3求解器并演示了任意命令执行。Horizon3.ai已证实
horizon3.ai于2026年9月30日发布报告。horizon3.ai已证实

未能核实

  • 尚未确定利用是否超出小规模侦察阶段
  • 尚未确定有多少HFS安装受到影响
  • 尚未确定据报道的侦察是否成功实现远程代码执行
  • 尚未确定除HFS 3.2.1版本之外,该漏洞是否获得供应商的任何其他修复
用 AI 深入了解