Ursache ist ein schwacher Pseudozufallszahlengenerator: Laut dem Sicherheitshinweis zur Lücke leiten die HFS-Versionen 3.0.0 bis 3.2.0 den Signierschlüssel für das Sitzungs-Cookie aus dem nicht kryptografischen Math.random() ab und geben Ausgaben desselben Generators beim Login an nicht authentifizierte Clients preis. Ein entfernter Angreifer kann demnach wenige Login-Antworten sammeln, den Zustand des Generators rekonstruieren, den Signierschlüssel wiederherstellen und ein gültiges Administrator-Cookie fälschen. Das führt zu vollem administrativem Zugriff und über die Konfigurationsfunktion server_code zur Codeausführung aus der Ferne.
Entdeckt wurde die Schwachstelle mit Hilfe des Modells Mythos von Anthropic. Zach Hanley, Forscher bei Horizon3.ai, beschrieb sie in einem am 30. September 2026 veröffentlichten Beitrag als Authentifizierungsumgehung, die beliebige Codeausführung auf Rejetto HFS ermöglicht. „Die administrative API von Rejetto HFS erlaubt eigene Endpunkte, die beliebiges JavaScript ausführen können“, so Hanley. „Zusammengenommen ergab das einen klaren Weg von unauthentifiziertem Zugriff über administrative Kontrolle bis hin zur Codeausführung aus der Ferne.“
Ein Patch steht seit Juli 2026 mit Version 3.2.1 bereit. Erst Ende September veröffentlichte der Sicherheitsforscher Alejandro Ramos (aramosf) einen in Python geschriebenen Proof-of-Concept-Exploit. „HFS erzeugte seinen Koa-Signierschlüssel für Sitzungs-Cookies mit dem JavaScript-Math.random() und legte Ausgaben desselben V8-PRNG im unauthentifizierten SRP-Login-Handshake offen“, erklärte Ramos. Ein Angreifer könne den Zustand des Generators rekonstruieren, den Signierschlüssel wiederherstellen, eine Administrator-Sitzung fälschen und die dokumentierte Konfigurationsfunktion server_code nutzen, um serverseitiges JavaScript auszuführen.
Patrick Garrity von VulnCheck zufolge wurden am 1. Oktober 2026 erste Ausnutzungsversuche registriert – einen Tag, nachdem Horizon3.ai weitere Details zu der Lücke veröffentlicht hatte. Das Unternehmen identifizierte einen nicht näher benannten Bedrohungsakteur in China, der real verwundbare Hosts in den USA ins Visier nimmt. „Die bisherige Aktivität sieht nach Aufklärung in kleinem Maßstab aus, mit einer einzelnen China-Telecom-IP, die Canary-Installationen in Japan und den Vereinigten Staaten abtastet“, schrieb Caitlin Condon, Vice President of Research bei VulnCheck, auf LinkedIn.
CVE-2026-61500 ist nach CVE-2024-23692 (CVSS-Wert 9.8) die zweite Schwachstelle im Rejetto HTTP File Server, die aktiv ausgenutzt wird. Im Juli 2024 setzten mehrere Bedrohungsakteure die ältere Lücke ein, um Kryptowährungs-Miner, Trojaner und eine Schadsoftware namens HATVIBE zu verbreiten.
