Серверы Rejetto HFS уже начали сканировать в поисках CVE-2026-61500 — критической ошибки, которая позволяет удалённо получить права администратора и выполнить код на хосте. Для компаний и команд, использующих HFS для внутреннего или внешнего обмена файлами, уязвимость Rejetto HFS — не повод отложить обновление до очередного окна работ, а риск компрометации сервера и дальнейшего доступа во внутреннюю сеть.
По данным BleepingComputer, исследователи VulnCheck зафиксировали обращения к уязвимым экземплярам в собственных honeypot-системах Canary Intelligence. Наблюдаемая активность пока невелика: разведку вёл один IP-адрес China Telecom, а целями были развёртывания в Японии и США. Это ещё не сообщение о массовом взломе, но технические детали атаки и готовый PoC уже опубликованы — после этого промежуток между сканированием и реальными инцидентами обычно измеряется не месяцами.
Rejetto HFS, или HTTP File Server, — бесплатный open source-инструмент для самостоятельного файлообмена на Windows, Linux и macOS. Его часто выбирают там, где нужен быстро поднятый файловый портал без тяжёлой корпоративной платформы. Именно эта простота может стать проблемой: такие сервисы нередко остаются доступными из интернета, обслуживаются эпизодически и выпадают из регулярного процесса управления обновлениями.
Ошибка затрагивает версии HFS с 3.0.0 по 3.2.0 и была раскрыта 13 июля 2026 года. Исправление вошло в версию 3.2.1; актуальная стабильная версия на момент публикации — 3.3.4. Суть бага — не в обычном подборе пароля и не в ошибке прав доступа. HFS создавал ключ для подписи cookie сессии через некриптографический генератор JavaScript Math.random(), а при входе отдавал неаутентифицированному клиенту результаты работы того же генератора.
Атакующему достаточно собрать небольшое число ответов при логине, восстановить состояние генератора и вычислить ключ подписи. После этого можно сформировать корректную cookie администратора, обойти аутентификацию и получить полный контроль над панелью HFS. Дальше срабатывает штатная возможность server_code: она предназначена для запуска пользовательского JavaScript на стороне сервера, но в руках злоумышленника превращает захват админ-сессии в удалённое выполнение кода.
Почему сканирование началось именно сейчас
Техническую цепочку обнаружили исследователи Horizon3. В работе им помогла модель Anthropic Mythos: она связала слабый генератор случайных чисел с отдельной утечкой его значений и указала, что этих данных достаточно для восстановления состояния. Horizon3 опубликовала подробный разбор и proof-of-concept 30 сентября. Спустя несколько дней VulnCheck увидела первые запросы к потенциально уязвимым HFS-серверам.
Здесь важен не маркетинговый сюжет вокруг ИИ, а практическая последовательность событий: исследовательская публикация превратила дефект в воспроизводимую атаку. Любой желающий теперь может автоматизировать проверку доступных узлов, отделить пригодные цели от непригодных и затем использовать тот же сценарий для захвата сервера. При этом VulnCheck не сообщала об успешной эксплуатации или действиях после взлома, поэтому приписывать наблюдаемой активности кражу данных либо установку вредоносного ПО было бы преждевременно.
Потенциальные последствия, однако, вполне приземлённые. Администратор HFS может читать, выгружать и удалять файлы, менять конфигурацию сервиса и выполнять код на машине. Если сервер расположен во внутреннем сегменте или имеет доступ к сетевым папкам, учётным данным и другим системам, компрометация файлообменника может стать стартовой точкой для дальнейшего движения по инфраструктуре. Для небольших команд опасность выше ещё и потому, что HFS нередко запускают на универсальном сервере, а не в изолированном контуре.
Что проверить администраторам
Минимальное действие — определить все экземпляры HFS, включая тестовые, временные и «забытые» установки, и обновить их как минимум до 3.2.1, предпочтительно до 3.3.4. Внешние инстансы стоит временно ограничить по сети, если обновление нельзя провести сразу. После патча полезно проверить журналы HFS и веб-сервера на необычные обращения к процедуре входа, а также пересмотреть созданные администраторские сессии и изменения в настройках server_code. Одного перезапуска процесса недостаточно, если злоумышленник уже выполнил команды на уровне операционной системы.
Инцидент с CVE-2026-61500 хорошо показывает неприятную сторону удобных self-hosted-сервисов: небольшой компонент способен быть одновременно файловым шлюзом, веб-приложением и точкой исполнения кода. Открытый вопрос теперь не в том, появятся ли массовые сканеры для этой ошибки, а сколько интернет-доступных установок успеют обновить до того, как разведка сменится эксплуатацией. Исходный материал с описанием наблюдений и ссылкой на исследовательский артефакт опубликован в .