Theo VulnCheck, một lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến Rejetto HTTP File Server (HFS) đang ghi nhận các nỗ lực khai thác tích cực trong thực tế.
Lỗ hổng đang được đề cập là CVE-2026-61500 (điểm CVSS: 9.3), một trường hợp giả mạo phiên (session forgery) bắt nguồn từ việc sử dụng trình tạo số giả ngẫu nhiên (PRNG) yếu. Điều này dẫn đến việc tạo ra một khóa có thể dự đoán được, kẻ tấn công có thể sử dụng nó để giành quyền truy cập trái phép và chiếm quyền kiểm soát các hệ thống bị ảnh hưởng.
"Rejetto HFS phiên bản từ 3.0.0 đến 3.2.0 lấy khóa ký session-cookie từ trình tạo Math.random() không có tính bảo mật mã hóa và để lộ đầu ra của cùng một trình tạo này cho các máy khách chưa xác thực trong quá trình đăng nhập," theo một bản tin tư vấn về lỗ hổng.
"Kẻ tấn công từ xa có thể thu thập một số lượng nhỏ các phản hồi đăng nhập, tái cấu trúc trạng thái của trình tạo, khôi phục khóa ký và giả mạo cookie phiên quản trị hợp lệ, dẫn đến quyền truy cập quản trị đầy đủ và thực thi mã từ xa (RCE) thông qua tính năng cấu hình server_code."
Phát hiện lỗ hổng bằng mô hình AI
Zach Hanley, nhà nghiên cứu tại Horizon3.ai, trong một bài đăng công bố ngày 30 tháng 9 năm 2026, cho biết mô hình Mythos của Anthropic đã được sử dụng để phát hiện lỗ hổng này. Ông mô tả đây là một lỗi vượt qua xác thực tạo điều kiện cho việc thực thi mã từ xa tùy ý trên Rejetto HFS.
"API quản trị của Rejetto HFS cho phép các điểm cuối tùy chỉnh có thể thực thi JavaScript tùy ý," Hanley nói. "Kết hợp lại, điều này tạo ra một con đường rõ ràng từ việc truy cập chưa xác thực đến kiểm soát quản trị và cuối cùng là thực thi mã từ xa."
Bản vá cho lỗ hổng đã được phát hành vào tháng 7 năm 2026 trong phiên bản 3.2.1. Tuy nhiên, phải đến cuối tháng 9, một mã khai thác Proof-of-Concept (PoC) dựa trên Python mới được công bố rộng rãi bởi nhà nghiên cứu bảo mật Alejandro Ramos (aramosf).
"HFS đã tạo khóa ký Koa session-cookie bằng JavaScript Math.random() và để lộ đầu ra từ cùng một V8 PRNG trong quá trình bắt tay đăng nhập SRP chưa xác thực," Ramos lưu ý. "Kẻ tấn công có thể tái cấu trúc trạng thái PRNG, khôi phục khóa ký, giả mạo phiên quản trị và sử dụng tính năng cấu hình server_code đã được tài liệu hóa để thực thi JavaScript phía máy chủ."
Các cuộc tấn công đang diễn ra
Theo Patrick Garrity của VulnCheck, các nỗ lực khai thác đã được phát hiện vào ngày 1 tháng 10 năm 2026, một ngày sau khi Horizon3.ai công bố thêm chi tiết về lỗi này. Công ty an ninh mạng cho biết họ đã xác định được một tác nhân đe dọa chưa rõ danh tính ở Trung Quốc đang nhắm mục tiêu vào các máy chủ thực tế có lỗ hổng tại Hoa Kỳ.
CVE-2026-61500 là lỗ hổng thứ hai trong Rejetto HTTP File Server, sau CVE-2024-23692 (điểm CVSS: 9.8), bị khai thác tích cực trong thực tế. Vào tháng 7 năm 2024, nhiều nhóm đe dọa đã bị phát hiện đang vũ khí hóa lỗ hổng để phát tán các trình khai thác tiền điện tử, mã độc Trojan và một loại phần mềm độc hại có tên là HATVIBE.