Kritiek lek in Rejetto HFS actief misbruikt, aanvallers vervalsen beheerderssessies

CVE-2026-61500 in Rejetto HTTP File Server wordt actief misbruikt om beheerderssessies te vervalsen en code uit te voeren, meldt VulnCheck.

Een kritieke kwetsbaarheid in Rejetto HTTP File Server (HFS) wordt sinds begin oktober actief misbruikt, meldt dreigingsonderzoeker VulnCheck. De fout, CVE-2026-61500, heeft een CVSS-score van 9,3 en stelt aanvallers in staat om beheerderssessies te vervalsen en vervolgens op afstand code uit te voeren.

Het probleem zit in de manier waarop HFS sessiecookies ondertekent. De software gebruikt de niet-cryptografische JavaScript-functie Math.random() om de ondertekeningssleutel voor sessiecookies te genereren, en geeft tijdens het inloggen bovendien output van diezelfde generator prijs aan niet-geauthenticeerde gebruikers. Een aanvaller kan daaruit de interne staat van de generator reconstrueren, de sleutel afleiden en zo een geldige beheerderssessie vervalsen. Daarna is remote code execution mogelijk via de ingebouwde server_code-configuratiefunctie van HFS.

De kwetsbaarheid treft Rejetto HFS-versies 3.0.0 tot en met 3.2.0. Een fix, versie 3.2.1, was al in juli 2026 uitgebracht, maar pas op 30 september maakte Horizon3.ai-onderzoeker Zach Hanley de details openbaar. Opvallend detail: Hanley gebruikte Anthropics AI-model Mythos om het lek te vinden. Nadat beveiligingsonderzoeker Alejandro Ramos kort daarna een Python-proof-of-concept publiceerde, begon actief misbruik. VulnCheck registreerde op 1 oktober de eerste aanvalspogingen, afkomstig van één IP-adres van China Telecom dat canary-opstellingen in Japan en de Verenigde Staten aftastte.

Rejetto HFS wordt veel gebruikt door kleinere organisaties en thuisgebruikers om snel bestanden te delen via een webinterface, vaak zonder dat er verder beheer op zit. Dat maakt het een aantrekkelijk doelwit: wie nog een oudere versie online heeft staan, loopt het risico dat een aanvaller zonder inloggegevens alsnog volledige beheerderstoegang krijgt.

Voor Nederlandse gebruikers van HFS is de aanpak duidelijk: update naar versie 3.2.1 of nieuwer en zet de server sowieso nooit onnodig open voor het publieke internet. Controleer bij twijfel of de huidige installatie al vóór juli is neergezet, want dat is een signaal dat de kwetsbare configuratie nog actief kan zijn.

Bron: The Hacker News

Wat betekent dit voor jouw bedrijf?

Update Rejetto HFS naar versie 3.2.1 of nieuwer en zorg dat de server niet onnodig publiek bereikbaar is. CVE-2026-61500 wordt actief misbruikt om zonder inloggegevens beheerderssessies te vervalsen.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.