Rejetto HFS: Von KI entdeckte Lücke wird aktiv ausgenutzt
Angreifer haben es inzwischen auf eine kritische Authentifizierungsumgehung im Rejetto HTTP File Server (HFS) abgesehen, wie VulnCheck berichtet. Die Schwachstelle kann zur Ausführung von Schadcode aus der Ferne (RCE) führen. Forscher haben sie mithilfe eines KI-Modells entdeckt.
Die Lücke wird als CVE-2026-61500 geführt und hat einen CVSS-Wert von 9,3. Betroffen sind alle Versionen des Open-Source-Dateiservers vor 3.2.1.
Eine vorhersagbare "Zufallszahl"
Das Problem liegt darin, wie HFS seine Session-Cookies erzeugt und absichert. Beim Login schickt der Server nicht authentifizierten Clients Ausgaben seines Generators für Session-Cookies. Dieser Generator ist nicht kryptografisch sicher. HFS nutzt denselben Generator außerdem, um den Schlüssel zu erzeugen, mit dem diese Session-Cookies signiert werden.
