跳到正文
原文
The Hacker News· [email protected] (The Hacker News)·本站收录 · 原文发表

Rejetto HFS 漏洞 CVE-2026-61500 遭在野利用,可伪造管理员会话并 RCE

Attackers Target Rejetto HFS Flaw That Enables Admin Session Forgery and RCE

AI 导读

Rejetto HTTP File Server(HFS)3.0.0 至 3.2.0 存在会话伪造漏洞 CVE-2026-61500(CVSS 9.3),其会话 cookie 签名密钥由非加密的 Math.random() 生成,攻击者可收集少量登录响应重建 PRNG 状态、恢复签名密钥,伪造管理员会话并借 server_code 配置实现远程代码执行。该漏洞由 Anthropic 的 Mythos 模型发现,2026 年 7 月已在 3.2.1 版本修复,9 月底公开 Python PoC,VulnCheck 于 10 月 1 日检测到针对美国真实主机的在野利用尝试。

阅读原文thehackernews.com