- VulnCheck表示,CVE-2026-61500的CVSS评分为9.3。
- VulnCheck表示,攻击者可以伪造管理员Cookie,并通过HFS的server_code配置功能执行代码。
- VulnCheck于10月2日发现了针对该漏洞的小规模侦察活动。
Rejetto HFS用户面临一个严重漏洞,VulnCheck表示,未经身份验证的攻击者可能绕过身份验证、伪造管理员会话Cookie并在服务器上执行代码。VulnCheck表示,该漏洞编号为CVE-2026-61500,CVSS评分为9.3。
VulnCheck于10月2日警告称,黑客已开始通过小规模侦察针对该漏洞,来源是一个中国电信IP。相关尝试命中了位于日本和美国的蜜罐。
HFS是一个开源项目,允许用户与其他用户托管和共享文件。该产品此前曾因CVE-2024-23692出现在CISA已知被利用漏洞列表中。CVE-2024-23692是一个未经身份验证的模板注入漏洞,可导致远程代码执行。
HFS在登录期间泄露会话生成器输出
VulnCheck表示,该漏洞存在的原因是,HFS会在登录期间向未经身份验证的客户端披露其非加密会话Cookie生成器的输出。
VulnCheck表示,攻击者利用恢复的密钥,可以伪造有效的管理员会话Cookie,获得服务器的提升权限,并通过server_code配置功能实现远程代码执行。
Horizon3.ai使用Mythos发现CVE-2026-61500
Horizon3.ai于9月30日发布报告。其研究人员使用Anthropic的Mythos AI模型发现了该漏洞。
Horizon3.ai介绍了一种概念验证,其实现了Z3求解器并演示了任意命令执行。研究人员发现了不安全的伪随机数生成,以及从同一生成器流中泄露其他数字的方法。
Rejetto表示此前的HFS版本存在安全漏洞
Rejetto表示,此前所有HFS版本都包含多个安全漏洞,可能允许攻击者获得HFS的管理权限。
Horizon3.ai表示,其研究人员使用Anthropic的Mythos AI模型发现了该漏洞。
常见问题
什么是CVE-2026-61500?
VulnCheck表示,这是一个严重的Rejetto HFS漏洞,CVSS评分为9.3。它可能允许攻击者绕过身份验证、伪造管理员Cookie,并通过server_code配置功能执行代码。
CVE-2026-61500能否实现远程代码执行?
VulnCheck表示,攻击者可以利用恢复的签名密钥伪造管理员会话Cookie,并通过server_code配置功能获得远程代码执行能力。
CVE-2026-61500是否已被利用?
VulnCheck于10月2日警告称,黑客已开始通过小规模侦察针对该漏洞,相关尝试命中了位于日本和美国的蜜罐。
谁发现了Rejetto HFS漏洞?
Horizon3.ai表示,其研究人员使用Anthropic的Mythos AI模型发现了该漏洞。Horizon3.ai于9月30日发布了报告。
CVE-2026-61500如何运作?
VulnCheck表示,该漏洞存在的原因是HFS在登录期间向未经身份验证的客户端披露其非加密会话Cookie生成器的输出。
来源
我们如何核实这篇报道
| 内容 | 来源 | 状态 |
|---|---|---|
| VulnCheck表示,威胁行为者正在利用Rejetto HTTP File Server的一个严重漏洞绕过身份验证并获得远程代码执行。 | VulnCheck, via SecurityWeek | 引述 |
| VulnCheck表示,该漏洞存在的原因是HFS在登录期间向未经身份验证的客户端披露其非加密会话Cookie生成器的输出。 | VulnCheck, via SecurityWeek | 引述 |
| VulnCheck表示,该漏洞编号为CVE-2026-61500,CVSS评分为9.3。 | VulnCheck, via SecurityWeek | 引述 |
| Horizon3.ai表示,horizon3研究人员使用Anthropic的Mythos AI模型发现了该漏洞。 | Horizon3.ai, via SecurityWeek | 引述 |
| Rejetto表示,此前所有HFS版本都包含多个可能允许获得管理权限的安全漏洞。 | Rejetto, via GitHub | 引述 |
| HFS是一个允许用户与其他用户托管和共享文件的开源项目。 | Horizon3.ai | 已证实 |
| HFS此前曾因CVE-2024-23692出现在CISA已知被利用漏洞列表中。该漏洞是一个未经身份验证的模板注入漏洞,可导致远程代码执行。 | Horizon3.ai | 已证实 |
| VulnCheck于10月2日警告称,黑客已开始从一个中国电信IP发起小规模侦察,针对CVE-2026-61500。 | VulnCheck, via SecurityWeek | 引述 |
| VulnCheck表示,侦察尝试命中了位于日本和美国的蜜罐。 | VulnCheck, via SecurityWeek | 引述 |
| Mythos创建了一个概念验证漏洞利用,实现了Z3求解器并演示了任意命令执行。 | Horizon3.ai | 已证实 |
| horizon3.ai于2026年9月30日发布报告。 | horizon3.ai | 已证实 |
未能核实
- 尚未确定利用是否超出小规模侦察阶段
- 尚未确定有多少HFS安装受到影响
- 尚未确定据报道的侦察是否成功实现远程代码执行
- 尚未确定除HFS 3.2.1版本之外,该漏洞是否获得供应商的任何其他修复



