- VulnCheck表示,CVE-2026-61500的CVSS評分為9.3。
- VulnCheck表示,攻擊者可偽造管理員Cookie,並透過HFS的server_code配置功能執行程式碼。
- VulnCheck於10月2日發現針對該漏洞的小規模偵察活動。
Rejetto HFS用戶面臨一項嚴重漏洞,VulnCheck表示,未經身份驗證的攻擊者可繞過身份驗證、偽造管理員工作階段Cookie,並在伺服器上執行程式碼。VulnCheck表示,該漏洞追蹤編號為CVE-2026-61500,CVSS評分為9.3。
VulnCheck於10月2日警告,黑客已開始以小規模偵察方式針對該漏洞,來源為一個中國電信IP。相關嘗試擊中位於日本及美國的誘餌系統。
HFS是一個開源項目,讓用戶託管檔案並與其他用戶分享。該產品過去曾因CVE-2024-23692列入CISA已知遭利用漏洞名單;該漏洞屬未經身份驗證的範本注入漏洞,可導致遠程程式碼執行。
HFS在登入期間泄露工作階段產生器輸出
VulnCheck表示,該漏洞存在的原因是HFS在登入期間,向未經身份驗證的客戶端披露其非加密工作階段Cookie產生器的輸出。
VulnCheck表示,攻擊者利用取回的密鑰,可偽造有效的管理員工作階段Cookie,取得伺服器的提升權限,並透過server_code配置功能實現遠程程式碼執行。
Horizon3.ai利用Mythos發現CVE-2026-61500
Horizon3.ai於9月30日發布報告。其研究人員利用Anthropic的Mythos人工智能模型發現該漏洞。
Horizon3.ai描述了一個實作Z3求解器的概念驗證,並示範任意指令執行。研究人員發現不安全的偽隨機數生成,以及從同一生成器串流泄露其他數字的方法。
Rejetto表示HFS過往版本存在安全漏洞
Rejetto表示,所有過往HFS版本均包含多項安全漏洞,可能讓攻擊者取得HFS管理權限。
Horizon3.ai表示,其研究人員利用Anthropic的Mythos人工智能模型發現該漏洞。
常見問題
CVE-2026-61500是甚麼?
VulnCheck表示,這是Rejetto HFS一項嚴重漏洞,CVSS評分為9.3。該漏洞可能讓攻擊者繞過身份驗證、偽造管理員Cookie,並透過server_code配置功能執行程式碼。
CVE-2026-61500可否實現遠程程式碼執行?
VulnCheck表示,攻擊者可利用取回的簽署密鑰偽造管理員工作階段Cookie,並透過server_code配置功能取得遠程程式碼執行能力。
CVE-2026-61500曾遭利用嗎?
VulnCheck於10月2日警告,黑客已開始以小規模偵察方式針對該漏洞,相關嘗試擊中位於日本及美國的誘餌系統。
誰發現Rejetto HFS漏洞?
Horizon3.ai表示,其研究人員利用Anthropic的Mythos人工智能模型發現該漏洞。Horizon3.ai於9月30日發布報告。
CVE-2026-61500如何運作?
VulnCheck表示,該漏洞存在的原因是HFS在登入期間向未經身份驗證的客戶端披露其非加密工作階段Cookie產生器的輸出。
來源
我們如何核實這篇報道
| 內容 | 來源 | 狀態 |
|---|---|---|
| VulnCheck表示,威脅行為者正利用Rejetto HTTP File Server一項嚴重漏洞繞過身份驗證並取得遠程程式碼執行能力。 | VulnCheck, via SecurityWeek | 引述 |
| VulnCheck表示,該漏洞存在的原因是HFS在登入期間,向未經身份驗證的客戶端披露其非加密工作階段Cookie產生器的輸出。 | VulnCheck, via SecurityWeek | 引述 |
| VulnCheck表示,該漏洞追蹤編號為CVE-2026-61500,CVSS評分為9.3。 | VulnCheck, via SecurityWeek | 引述 |
| Horizon3.ai表示,horizon3研究人員利用Anthropic的Mythos人工智能模型發現該漏洞。 | Horizon3.ai, via SecurityWeek | 引述 |
| Rejetto表示,所有過往HFS版本均包含多項安全漏洞,可能讓人取得管理權限。 | Rejetto, via GitHub | 引述 |
| HFS是一個開源項目,讓用戶託管檔案並與其他用戶分享。 | Horizon3.ai | 已證實 |
| HFS過去曾因CVE-2024-23692列入CISA已知遭利用漏洞名單;該漏洞屬未經身份驗證的範本注入漏洞,可導致遠程程式碼執行。 | Horizon3.ai | 已證實 |
| VulnCheck於10月2日警告,黑客已開始從一個中國電信IP以小規模偵察方式針對CVE-2026-61500。 | VulnCheck, via SecurityWeek | 引述 |
| VulnCheck表示,偵察嘗試擊中位於日本及美國的誘餌系統。 | VulnCheck, via SecurityWeek | 引述 |
| Mythos建立了一個實作Z3求解器的概念驗證漏洞利用程式,並示範任意指令執行。 | Horizon3.ai | 已證實 |
| horizon3.ai於2026年9月30日發布報告。 | horizon3.ai | 已證實 |
未能核實
- 是否有進一步利用行動超出小規模偵察,尚未確定
- 受影響的HFS安裝數量,尚未確定
- 據報偵察是否成功實現遠程程式碼執行,尚未確定
- 除HFS 3.2.1版本外,該漏洞是否獲供應商採取任何額外修補措施,尚未確定



