// AI 威脅新聞台 · 2026年10月5日
首頁/CVE · 漏洞修補
漏洞修補嚴重CVECVSS 9.3

Rejetto HFS漏洞或可執行遠程程式碼

Rejetto HFS一項嚴重漏洞或可繞過身份驗證並執行遠程程式碼。Horizon3.ai於9月30日披露漏洞,VulnCheck其後發現偵察活動。

AI 生成圖像,非事件現場相片
AI 生成圖像,非事件現場相片。
重點
  • VulnCheck表示,CVE-2026-61500的CVSS評分為9.3。
  • VulnCheck表示,攻擊者可偽造管理員Cookie,並透過HFS的server_code配置功能執行程式碼。
  • VulnCheck於10月2日發現針對該漏洞的小規模偵察活動。

Rejetto HFS用戶面臨一項嚴重漏洞,VulnCheck表示,未經身份驗證的攻擊者可繞過身份驗證、偽造管理員工作階段Cookie,並在伺服器上執行程式碼。VulnCheck表示,該漏洞追蹤編號為CVE-2026-61500,CVSS評分為9.3。

VulnCheck於10月2日警告,黑客已開始以小規模偵察方式針對該漏洞,來源為一個中國電信IP。相關嘗試擊中位於日本及美國的誘餌系統。

HFS是一個開源項目,讓用戶託管檔案並與其他用戶分享。該產品過去曾因CVE-2024-23692列入CISA已知遭利用漏洞名單;該漏洞屬未經身份驗證的範本注入漏洞,可導致遠程程式碼執行。

本文目錄

HFS在登入期間泄露工作階段產生器輸出

VulnCheck表示,該漏洞存在的原因是HFS在登入期間,向未經身份驗證的客戶端披露其非加密工作階段Cookie產生器的輸出。

VulnCheck表示,攻擊者利用取回的密鑰,可偽造有效的管理員工作階段Cookie,取得伺服器的提升權限,並透過server_code配置功能實現遠程程式碼執行。

Horizon3.ai利用Mythos發現CVE-2026-61500

Horizon3.ai於9月30日發布報告。其研究人員利用Anthropic的Mythos人工智能模型發現該漏洞。

Horizon3.ai描述了一個實作Z3求解器的概念驗證,並示範任意指令執行。研究人員發現不安全的偽隨機數生成,以及從同一生成器串流泄露其他數字的方法。

Rejetto表示HFS過往版本存在安全漏洞

Rejetto表示,所有過往HFS版本均包含多項安全漏洞,可能讓攻擊者取得HFS管理權限。

Horizon3.ai表示,其研究人員利用Anthropic的Mythos人工智能模型發現該漏洞。

常見問題

CVE-2026-61500是甚麼?

VulnCheck表示,這是Rejetto HFS一項嚴重漏洞,CVSS評分為9.3。該漏洞可能讓攻擊者繞過身份驗證、偽造管理員Cookie,並透過server_code配置功能執行程式碼。

CVE-2026-61500可否實現遠程程式碼執行?

VulnCheck表示,攻擊者可利用取回的簽署密鑰偽造管理員工作階段Cookie,並透過server_code配置功能取得遠程程式碼執行能力。

CVE-2026-61500曾遭利用嗎?

VulnCheck於10月2日警告,黑客已開始以小規模偵察方式針對該漏洞,相關嘗試擊中位於日本及美國的誘餌系統。

誰發現Rejetto HFS漏洞?

Horizon3.ai表示,其研究人員利用Anthropic的Mythos人工智能模型發現該漏洞。Horizon3.ai於9月30日發布報告。

CVE-2026-61500如何運作?

VulnCheck表示,該漏洞存在的原因是HFS在登入期間向未經身份驗證的客戶端披露其非加密工作階段Cookie產生器的輸出。

來源

  1. Release 3.2.1 · rejetto/hfs, GitHub原始文件
  2. Anthropic Mythos Finds Rejetto HFS RCE, Horizon3.ai原始文件
  3. Exploitation Hits Rejetto HFS Vulnerability Discovered by AI, SecurityWeek
我們如何核實這篇報道
內容來源狀態
VulnCheck表示,威脅行為者正利用Rejetto HTTP File Server一項嚴重漏洞繞過身份驗證並取得遠程程式碼執行能力。VulnCheck, via SecurityWeek引述
VulnCheck表示,該漏洞存在的原因是HFS在登入期間,向未經身份驗證的客戶端披露其非加密工作階段Cookie產生器的輸出。VulnCheck, via SecurityWeek引述
VulnCheck表示,該漏洞追蹤編號為CVE-2026-61500,CVSS評分為9.3。VulnCheck, via SecurityWeek引述
Horizon3.ai表示,horizon3研究人員利用Anthropic的Mythos人工智能模型發現該漏洞。Horizon3.ai, via SecurityWeek引述
Rejetto表示,所有過往HFS版本均包含多項安全漏洞,可能讓人取得管理權限。Rejetto, via GitHub引述
HFS是一個開源項目,讓用戶託管檔案並與其他用戶分享。Horizon3.ai已證實
HFS過去曾因CVE-2024-23692列入CISA已知遭利用漏洞名單;該漏洞屬未經身份驗證的範本注入漏洞,可導致遠程程式碼執行。Horizon3.ai已證實
VulnCheck於10月2日警告,黑客已開始從一個中國電信IP以小規模偵察方式針對CVE-2026-61500。VulnCheck, via SecurityWeek引述
VulnCheck表示,偵察嘗試擊中位於日本及美國的誘餌系統。VulnCheck, via SecurityWeek引述
Mythos建立了一個實作Z3求解器的概念驗證漏洞利用程式,並示範任意指令執行。Horizon3.ai已證實
horizon3.ai於2026年9月30日發布報告。horizon3.ai已證實

未能核實

  • 是否有進一步利用行動超出小規模偵察,尚未確定
  • 受影響的HFS安裝數量,尚未確定
  • 據報偵察是否成功實現遠程程式碼執行,尚未確定
  • 除HFS 3.2.1版本外,該漏洞是否獲供應商採取任何額外修補措施,尚未確定
用 AI 深入了解