VulnCheckは、攻撃者がRejetto HTTP File Server(HFS)の重大な脆弱性を悪用し、認証を回避してリモートコード実行(RCE)に至っていると警告しています。
この脆弱性は「CVE-2026-61500」(CVSSスコア9.3)として追跡されています。オープンソースのファイルサーバであるHFSが、ログイン時に非暗号論的なセッションCookie生成器の出力を未認証のクライアントに開示してしまうことが原因です。さらに、セッションCookieの署名鍵も同じ生成器から導出しています。
この情報漏えいにより、攻撃者は少数のログイン応答を集めるだけで生成器の内部状態を再構築し、署名鍵を復元できます。
復元した鍵を使えば、有効な管理者のセッションCookieを偽造してサーバへの昇格アクセスを得られます。さらに、server_code設定機能を介してRCEも可能になります。
問題の根本は、Rejetto HFSが使う乱数生成器Math.random()にありました。Math.random()はxorshift128+アルゴリズムで「乱数」値を生成しており、その値がサーバのNode.js Webフレームワーク「Koa」に渡され、セッションCookieの署名に使われていたのです。
このアルゴリズムの出力は逆算が可能です。そのため、Math.random()が生成した別の数値を収集できる攻撃者は、他の生成値を割り出して認証Cookieを偽造できると、セキュリティ企業のHorizon3は技術レポートで説明しています。
Horizon3.aiの研究者らは、AnthropicのMythos AIモデルを使ってこの脆弱性を発見しました。Mythosは高度な数学的推論により、Math.random()の疑似乱数生成器(PRNG)の出力を逆算すれば、秘密のセッションCookie署名鍵を再構築できると見抜きました。
同社は6月にこの弱点を発見しました。Rejetto HFSは7月13日にバージョン3.2.1をリリースし、必要な修正を施しています。
Rejettoはセキュリティ情報で、「過去のすべてのバージョンに複数のセキュリティ脆弱性が見つかっており、攻撃者がHFSの管理者権限を取得できる可能性があります」と注意を促しています。
VulnCheckは10月2日、China TelecomのIPアドレスを発信元とする小規模な偵察活動の一環として、ハッカーがCVE-2026-61500を狙い始めたと警告しました。この試行は、日本と米国に設置されたカナリア(おとり)に対して行われました。
翻訳元: https://www.securityweek.com/exploitation-hits-rejetto-hfs-vulnerability-discovered-by-ai/