Rejetto HFS-Schwachstelle wird aktiv ausgenutzt, um Admin-Zugriff zu fälschen
KI-generiertes Bild

Rejetto HFS-Schwachstelle wird aktiv ausgenutzt, um Admin-Zugriff zu fälschen

Angreifer zielen auf eine gepatchte Rejetto HFS-Schwachstelle, die es ihnen ermöglicht, Admin-Sitzungen zu fälschen und Code auszuführen. Aktualisieren Sie jetzt auf Version 3.2.1.

Angreifer zielen aktiv auf eine gepatchte Schwachstelle in Rejetto HTTP File Server (HFS), einer selbst gehosteten Dateifreigabe-Anwendung, mit der Dateien über einen Browser im Web bereitgestellt werden können. Das Sicherheitsunternehmen VulnCheck bestätigte Ausnutzungsversuche am 1. Oktober 2026, einen Tag nachdem Horizon3.ai weitere technische Details veröffentlicht hatte. Die Schwachstelle wird als CVE-2026-61500 mit einem CVSS-Schweregrad von 9,3 geführt und betrifft HFS-Versionen 3.0.0 bis 3.2.0. Der Hersteller hat im Juli 2026 mit Version 3.2.1 einen Fix veröffentlicht, aber nicht jede Instanz wurde aktualisiert.

Die Schwachstelle ist ein Sitzungsfälschungsproblem, das durch einen vorhersagbaren Schlüssel verursacht wird. HFS erstellt das Geheimnis, das zum Signieren von Sitzungscookies verwendet wird, mit Math.random(), einem JavaScript-Pseudozufallszahlengenerator (PRNG), der nie für kryptografische Sicherheit gedacht war. Ein PRNG, der nicht kryptografisch sicher ist, erzeugt Zahlen, die vorhergesagt werden können, wenn genügend Ausgaben beobachtet werden. HFS gibt außerdem Ausgaben desselben Generators während des Login-Handshakes an nicht authentifizierte Benutzer weiter. Ein Angreifer kann eine kleine Anzahl von Login-Antworten sammeln, den internen Zustand des Generators rekonstruieren, den Signaturschlüssel wiederherstellen und ein gültiges Administrator-Sitzungscookie fälschen. Mit diesem Cookie erhält der Angreifer vollen administrativen Zugriff. Über das Admin-Panel kann der Angreifer dann die dokumentierte server_code-Konfigurationsfunktion nutzen, um beliebiges JavaScript auf dem Server auszuführen, was Remotecodeausführung bedeutet.

Der Forscher Zach Hanley von Horizon3.ai beschrieb das Problem als Authentifizierungsumgehung, die beliebige Remotecodeausführung ermöglicht. Hanley sagte, dass der administrative Teil von HFS benutzerdefinierte Endpunkte enthält, die so eingerichtet werden können, dass sie JavaScript-Code ausführen. In Kombination mit der Fähigkeit, eine Administrator-Sitzung zu fälschen, bedeutete dies, dass ein Angreifer von keinem autorisierten Zugriff zu vollständiger administrativer Kontrolle gelangen und von dort aus Code remote ausführen konnte. Hanley dankte auch Anthropics Mythos-Modell für die Unterstützung bei der Entdeckung.

Im Juli 2026 wurde ein Patch als Version 3.2.1 veröffentlicht, aber viele öffentlich zugängliche Server haben ihn nicht angewendet. Ende September veröffentlichte der Sicherheitsforscher Alejandro Ramos, auch bekannt als aramosf, einen Python-basierten Proof-of-Concept-Exploit (PoC). Ramos erklärte, dass HFS den Schlüssel zum Signieren von Sitzungscookies mit JavaScript Math.random() erstellte und während des nicht authentifizierten Login-Prozesses auch Ausgaben desselben Generators preisgab, der Teil der V8-JavaScript-Engine ist. Durch die Nutzung dieser Ausgaben konnte ein Angreifer den PRNG-Zustand rekonstruieren, den Signaturschlüssel wiederherstellen, eine Administrator-Sitzung fälschen und dann die server_code-Konfigurationsfunktion verwenden, um serverseitiges JavaScript auszuführen. Ein Proof-of-Concept ist eine funktionierende Demonstration, die zeigt, wie ein Angriff durchgeführt werden kann; seine öffentliche Veröffentlichung wirkt oft als Auslöser für reale Ausnutzung.

Patrick Garrity von VulnCheck sagte, dass am 1. Oktober 2026, einen Tag nachdem Horizon3.ai weitere Details veröffentlicht hatte, Ausnutzungsversuche entdeckt wurden. VulnCheck identifizierte einen unbenannten Bedrohungsakteur in China, der auf echte verwundbare Hosts in den USA abzielte. Caitlin Condon, Vizepräsidentin für Forschung bei VulnCheck, sagte in einem LinkedIn-Beitrag, dass die Aktivität bisher nur wie eine Aufklärung in kleinem Maßstab aussehe. Eine einzige IP-Adresse von China Telecom untersuchte VulnCheck-Canary-Bereitstellungen in Japan und den Vereinigten Staaten. Aufklärung bedeutet, dass der Angreifer derzeit nach verwundbaren Servern sucht, anstatt eine weit verbreitete Kompromittierung zu starten.

Dies ist nicht das erste Mal, dass Rejetto HFS aktiv ausgenutzt wird. CVE-2024-23692 mit einem CVSS-Score von 9,8 wurde im Juli 2024 von mehreren Bedrohungsakteuren in freier Wildbahn als Waffe eingesetzt, um Kryptowährungs-Miner, Trojaner und Malware namens HATVIBE zu verbreiten. CVE-2026-61500 ist daher die zweite HFS-Schwachstelle, die Angriffe in freier Wildbahn anzieht. Der frühere Vorfall zeigt, wie schnell Angreifer eine offengelegte HFS-Schwachstelle in echte Infektionen verwandeln können.

Für Website-Betreiber und IT-Teams ist die praktische Konsequenz, zu überprüfen, ob jeder öffentlich zugängliche Dateiserver eine gepatchte Version ausführt. Da die Schwachstelle es nicht authentifizierten Angreifern ermöglicht, auf vollständige administrative Kontrolle hinzuarbeiten, setzt eine ungepatchte HFS-Instanz sowohl die freigegebenen Dateien als auch den zugrunde liegenden Server einem Risiko aus. Selbst wenn die aktuelle Ausnutzung als Aufklärung beschrieben wird, erhöht die öffentliche Veröffentlichung von funktionierendem Exploit-Code die Wahrscheinlichkeit breiterer Angriffe erheblich.

Für Teams, die Dateiserver oder andere internetfähige Infrastruktur selbst hosten, bietet AEU-I sicherheitsorientierte IT, Infrastruktur und Beratung, die dazu beitragen können, solche Dienste gepatcht und sicher konfiguriert zu halten. Das Anwenden von Hersteller-Updates und das Einschränken des administrativen Zugriffs bleiben die wirksamsten Verteidigungsmaßnahmen.

So schützen Sie sich

  1. Wenn Sie Rejetto HTTP File Server betreiben, aktualisieren Sie ihn sofort auf Version 3.2.1 oder neuer.
  2. Überprüfen Sie die administrativen Einstellungen Ihres Servers auf Benutzerkonten oder Sitzungen, die Sie nicht kennen.
  3. Beschränken Sie den Zugriff auf die Admin-Seite des Servers, sodass nur vertrauenswürdige Computer in Ihrem eigenen Netzwerk darauf zugreifen können.
  4. Sehen Sie sich den Anmeldeverlauf des Servers auf Anmeldungen von Orten oder zu Zeiten an, die Sie nicht erwarten.
  5. Bewahren Sie eine aktuelle Sicherung aller auf dem Dateiserver gespeicherten Dateien auf, falls Sie sich von einem Angriff erholen müssen.
  6. Wenn Sie nicht schnell aktualisieren können, nehmen Sie den Server offline, bis Sie den Fix anwenden können.

Schwachstellen & Lösungen

  • CVE-2024-23692 A prior critical Rejetto HFS vulnerability that was actively exploited in July 2024 to deliver cryptocurrency miners, trojans, and HATVIBE malware; users should update to a current HFS version. Lösung & Details ansehen →
  • CVE-2026-61500 A session forgery vulnerability in Rejetto HFS 3.0.0 through 3.2.0 that can lead to admin session forgery and remote code execution; fixed in version 3.2.1. Lösung & Details ansehen →

Begriffe Erklärt

  • pseudo-random number generator (PRNG) Ein Programm, das Zahlen erzeugt, die zufällig aussehen, aber vorhergesagt werden können, sobald genügend davon beobachtet wurden.
  • remote code execution (RCE) Eine Art von Angriff, bei dem jemand eigene Befehle auf einem Computer ausführen kann, für den er keine Berechtigung hat.
  • session cookie Ein kleines Datenstück, das eine Website Ihrem Browser gibt, um sich zu merken, dass Sie angemeldet sind.
  • proof-of-concept (PoC) Eine funktionierende Demonstration, die zeigt, wie eine Sicherheitslücke ausgenutzt werden kann.
  • CVSS score Eine Standardzahl von 0 bis 10, die angibt, wie schwerwiegend eine Software-Schwachstelle ist.
  • authentication bypass Eine Möglichkeit, in ein System zu gelangen, ohne nachzuweisen, wer man ist, z. B. durch Fälschen eines Anmelde-Tokens.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver