跳到正文
事件持续更新

Rejetto HFS 会话伪造漏洞遭在野利用

2 篇报道2 个报道来源2 小时前更新

先了解这件事

AI 综述

Rejetto HTTP File Server(HFS)3.0.0 至 3.2.0 存在会话伪造漏洞 CVE-2026-61500(CVSS 9.3)。其会话 cookie 签名密钥由非加密的 Math.random() 生成,并向未认证客户端泄露输出,攻击者可收集少量登录响应重建 PRNG 状态、恢复签名密钥,伪造管理员会话,并借 server_code 配置实现远程代码执行。该漏洞由 Anthropic 的 Mythos 模型发现。VulnCheck 的 Canary Intelligence 蜜罐观测到针对该漏洞的主动探测,活动规模较小,来自单个中国电信 IP,目标为日本和美国的部署。

AI 根据报道生成 · 2 小时前更新

事件进展

2 个进展
  1. 10月6日 04:20 · 1 篇报道
    Rejetto HFS 严重 RCE 漏洞遭主动扫描
    BleepingComputer:Rejetto HFS 严重 RCE 漏洞 CVE-2026-61500 遭主动扫描
  2. 10月5日 16:09 · 1 篇报道
    Rejetto HFS 会话伪造漏洞遭在野利用
    The Hacker News:Rejetto HFS 漏洞 CVE-2026-61500 遭在野利用,可伪造管理员会话并 RCE

后续时间线

报道和讨论按时间排:从发布、媒体跟进到各平台的讨论。

10月6日
  1. BleepingComputer
    Rejetto HFS 严重 RCE 漏洞 CVE-2026-61500 遭主动扫描

    VulnCheck 的 Canary Intelligence 蜜罐观测到针对 Rejetto HFS 漏洞 CVE-2026-61500 的主动探测,活动规模较小,来自单个中国电信 IP,目标为日本和美国的部署。该漏洞源于 3.0.0 至 3.2.0 版本用非加密的 Math.random() 生成会话 cookie 签名密钥并向未认证客户端泄露其输出,攻击者可恢复密钥、伪造管理员会话并借 server_code 功能实现远程代码执行,已在 3.2.1 修复。Horizon3 用 Anthropic 的 Mythos 模型发现该漏洞并于 9 月 30 日公布 PoC,建议升级至 3.2.1 或 3.3.4。

10月5日
  1. The Hacker News
    Rejetto HFS 漏洞 CVE-2026-61500 遭在野利用,可伪造管理员会话并 RCE

    Rejetto HTTP File Server(HFS)3.0.0 至 3.2.0 存在会话伪造漏洞 CVE-2026-61500(CVSS 9.3),其会话 cookie 签名密钥由非加密的 Math.random() 生成,攻击者可收集少量登录响应重建 PRNG 状态、恢复签名密钥,伪造管理员会话并借 server_code 配置实现远程代码执行。该漏洞由 Anthropic 的 Mythos 模型发现,2026 年 7 月已在 3.2.1 版本修复,9 月底公开 Python PoC,VulnCheck 于 10 月 1 日检测到针对美国真实主机的在野利用尝试。

相关讨论

各平台上讨论这件事的帖子和转述:不单独成文,只列链接和一句原文。72 小时的讨论链接数还含 2 篇报道,见后续时间线。

本站还没有收集到这件事的讨论链接。

关注度走势

关注度会随讨论变化:新来源越多越新越高,讨论停了回落到初评。

每天新增来源

2 天共 2 个·最多 1(10月5日)·今天 1

  • 10月5日 新增 1 个来源(1 家媒体、0 个账号)
  • 10月6日 新增 1 个来源(1 家媒体、0 个账号)

每小时关注度

当前关注度 28·可比范围峰值 28(10月6日 05:00)·近 24 小时可比范围变化 –

010203010月5日18:0010月5日22:0010月6日02:0010月6日06:00

趋势只比较一直被完整观测到的同一批信源,范围可能比当前关注度小。移动指针或点击图表查看每小时关注度;键盘可用左右方向键切换。