根據VulnCheck的報告,影響Rejetto HTTP File Server(HFS)的嚴重安全漏洞正遭到積極利用。
該漏洞編號為CVE-2026-61500(CVSS評分:9.3),屬於會話偽造問題,源自於使用弱偽隨機數生成器(PRNG)導致密鑰可預測,攻擊者可利用此漏洞取得未授權存取權限,進而控制受影響系統。
Horizon3.ai的研究員Zach Hanley於2026年9月30日發表文章指出,該漏洞是利用Anthropic的Mythos模型發現,屬於認證繞過漏洞,能在Rejetto HFS上執行任意遠端代碼。
Hanley表示:「Rejetto HFS的管理API允許自訂端點執行任意JavaScript。結合此特性,攻擊者可從未經身份驗證的狀態直接取得管理權限,最終實現遠端代碼執行。」
該漏洞的修補程式已於2026年7月在3.2.1版本中發布,但直到9月底,安全研究員Alejandro Ramos(又名aramosf)才公開釋出基於Python的概念驗證(PoC)攻擊程式。
根據VulnCheck的Patrick Garrity表示,2026年10月1日,即Horizon3.ai公布更多漏洞細節後一天,已偵測到利用嘗試。該資安公司指出,來自中國的未具名威脅行動者正針對美國境內真實易受攻擊主機發動攻擊。
CVE-2026-61500是繼CVE-2024-23692(CVSS評分:9.8)後,Rejetto HTTP File Server第二個遭到實際利用的漏洞。2024年7月,多個威脅行動者已利用該漏洞散布加密貨幣挖礦程式、木馬及名為HATVIBE的惡意軟體。

