Server Rejetto HFS Mulai Dipindai Hacker untuk Celah RCE Kritis CVE-2026-61500

Security researcher mendeteksi aktivitas pemindaian aktif terhadap server Rejetto HFS (HTTP File Server) yang rentan terhadap vulnerability kritis CVE-2026-61500, sebuah kelemahan pada session-cookie signing yang dapat memungkinkan attacker memalsukan session administrator hingga mendapatkan remote code execution (RCE).
VulnCheck mendeteksi probe terhadap vulnerability tersebut melalui jaringan Canary Intelligence honeypot. Aktivitas yang terpantau sejauh ini masih berskala kecil dan tampaknya berasal dari satu IP China Telecom yang memindai deployment di Jepang dan Amerika Serikat.
Aktivitas scanning muncul tidak lama setelah Horizon3 mempublikasikan analisis teknis dan proof-of-concept (PoC) exploit untuk CVE-2026-61500 pada 30 September 2026.
Pengguna Rejetto HFS disarankan segera memperbarui software setidaknya ke versi 3.2.1, atau idealnya menggunakan stable release terbaru 3.3.4.
Rejetto HFS Digunakan untuk Self-Hosted File Sharing
Rejetto HFS merupakan software free dan open-source yang memungkinkan pengguna menjalankan HTTP file server sendiri.
Software tersebut dapat digunakan untuk self-hosted file sharing dan tersedia pada Windows, Linux, serta macOS.
Administrator dapat menggunakan HFS untuk menyediakan file melalui web interface tanpa harus membangun file-sharing infrastructure dari awal.
Kemudahan deployment tersebut membuat HFS digunakan dalam berbagai environment, tetapi server yang dapat dijangkau dari internet juga menjadi target menarik ketika vulnerability serius ditemukan.
Dalam kasus CVE-2026-61500, attacker berpotensi mengubah kelemahan pada mekanisme session menjadi akses administratif penuh.
CVE-2026-61500 Berdampak pada HFS 3.0.0 hingga 3.2.0
CVE-2026-61500 pertama kali dipublikasikan pada 13 Juli 2026.
Vulnerability tersebut memengaruhi Rejetto HFS versi 3.0.0 hingga 3.2.0 dan telah diperbaiki pada versi 3.2.1.
Masalah keamanan berada pada mekanisme yang digunakan HFS untuk menghasilkan signing key bagi session cookie.
Menurut deskripsi vulnerability, versi terdampak memperoleh session-cookie signing key menggunakan Math.random(), sebuah pseudorandom number generator yang tidak dirancang untuk kebutuhan cryptographic security.
Penggunaan random generator yang dapat diprediksi menjadi semakin berbahaya karena HFS juga mengekspos output dari generator yang sama kepada unauthenticated client melalui proses login.
Kombinasi kedua kelemahan inilah yang membuat serangan menjadi jauh lebih serius.
Attacker Bisa Merekonstruksi State Math.random()
Serangan terhadap CVE-2026-61500 tidak hanya bergantung pada fakta bahwa aplikasi menggunakan weak random number generator.
Attacker juga memiliki jalur untuk memperoleh informasi yang diperlukan guna memprediksi output generator tersebut.
Remote attacker dapat mengumpulkan sejumlah kecil login response yang mengekspos output dari Math.random().
Dari data tersebut, attacker berpotensi merekonstruksi internal state pseudorandom number generator.
Setelah state berhasil dipulihkan, signing key yang digunakan HFS untuk session cookie dapat direkonstruksi.
Attacker kemudian dapat membuat session cookie yang terlihat valid bagi server.
Session Administrator Bisa Dipalsukan
Setelah mendapatkan signing key, attacker dapat melakukan session forgery.
Alih-alih mencuri password administrator atau melakukan brute-force terhadap credential, attacker membuat administrator session cookie sendiri dan menandatanganinya menggunakan key yang telah direkonstruksi.
Server kemudian dapat menerima cookie tersebut sebagai session yang legitimate.
Dampaknya adalah account takeover pada level administrator.
Karena administrator HFS memiliki akses ke berbagai konfigurasi sensitif, compromise tidak berhenti pada akses terhadap file yang dibagikan melalui server.
Salah satu fitur HFS kemudian dapat digunakan untuk meningkatkan serangan menjadi remote code execution.
Server_Code Bisa Digunakan untuk Mendapatkan RCE
Rejetto HFS memiliki configuration feature bernama server_code yang memungkinkan custom server-side JavaScript dijalankan.
Fitur tersebut legitimate dan ditujukan untuk memberikan kemampuan customization pada administrator.
Namun, setelah attacker berhasil memalsukan administrator session, kemampuan yang sama dapat disalahgunakan.
Proof-of-concept Horizon3 menunjukkan bagaimana forged session dapat digunakan untuk memperoleh administrative access dan kemudian memanfaatkan server_code untuk menjalankan code pada server.
Dengan demikian, attack chain CVE-2026-61500 dapat bergerak dari weak session signing menjadi:
predictable random output → signing-key recovery → administrator session forgery → administrative access → remote code execution.
Kombinasi tersebut membuat vulnerability jauh lebih berbahaya dibandingkan kelemahan session biasa.
Vulnerability Ditemukan Menggunakan Anthropic Mythos
Horizon3 mengatakan vulnerability tersebut ditemukan menggunakan Mythos, model AI dari Anthropic yang digunakan dalam security research.
Menurut researcher, Mythos tidak hanya menemukan penggunaan insecure PRNG secara terpisah.
Model tersebut juga mengidentifikasi bahwa aplikasi membocorkan raw output dari Math.random() melalui code path lain.
Yang lebih penting, sistem kemudian menghubungkan kedua temuan tersebut dan menentukan bahwa leaked output menyediakan observasi yang diperlukan untuk melakukan state recovery.
Hal ini memungkinkan vulnerability yang pada awalnya terlihat sebagai dua kelemahan terpisah dipahami sebagai satu exploit chain yang dapat berakhir pada RCE.
PoC Exploit Dipublikasikan 30 September
Horizon3 mempublikasikan technical write-up dan proof-of-concept exploit untuk CVE-2026-61500 pada 30 September 2026.
PoC tersebut mendemonstrasikan bagaimana attacker dapat melakukan key recovery, memalsukan administrator session, dan akhirnya memanfaatkan kemampuan built-in HFS untuk mengeksekusi custom server-side JavaScript.
Publikasi detail teknis tersebut berpotensi menjelaskan mengapa aktivitas reconnaissance mulai terdeteksi tidak lama kemudian.
Setelah PoC tersedia secara publik, barrier untuk memahami vulnerability menjadi jauh lebih rendah karena attacker tidak lagi harus melakukan seluruh reverse-engineering dari awal.
Namun, keberadaan scanning setelah publikasi PoC tidak dengan sendirinya membuktikan bahwa aktivitas tersebut dilakukan oleh pihak yang membaca atau menggunakan exploit Horizon3.
Honeypot VulnCheck Mulai Mendeteksi Probe
Caitlin Condon, VP of Security Research VulnCheck, mengatakan Canary Intelligence honeypot perusahaan telah mendeteksi probe yang menargetkan CVE-2026-61500.
Aktivitas tersebut sejauh ini tampaknya masih berupa small-scale reconnaissance.
Probe yang diamati berasal dari satu IP address milik China Telecom dan menargetkan deployment di Jepang serta Amerika Serikat.
Informasi tersebut tidak cukup untuk melakukan attribution terhadap threat actor tertentu.
Asal IP juga tidak membuktikan lokasi maupun identitas operator karena attacker dapat menggunakan compromised server, proxy, VPN, atau infrastructure pihak ketiga.
Yang penting dari temuan tersebut adalah adanya indikasi bahwa sistem vulnerable sudah mulai dicari di internet.
Belum Ada Bukti Eksploitasi Berhasil
Meskipun active scanning telah terdeteksi, VulnCheck belum mempublikasikan bukti bahwa aktivitas tersebut berhasil mengeksploitasi server.
Belum tersedia pula informasi mengenai post-exploitation activity yang berkaitan dengan scanning terbaru.
Karena itu, aktivitas yang terdeteksi lebih tepat dikategorikan sebagai reconnaissance atau probing daripada confirmed compromise.
Namun, keberadaan public PoC dan kemampuan vulnerability untuk memberikan RCE meningkatkan risiko terhadap deployment yang belum diperbarui.
Administrator sebaiknya tidak menunggu konfirmasi successful exploitation sebelum melakukan patching.
Server yang Dikompromikan Bisa Digunakan untuk Berbagai Serangan
Apabila CVE-2026-61500 berhasil dieksploitasi, attacker berpotensi memperoleh administrative control terhadap HFS dan menjalankan arbitrary code pada server.
Dampaknya dapat mencakup mengakses, mencuri, memodifikasi, atau menghapus file yang tersedia melalui HFS.
Attacker juga berpotensi menginstal malware pada underlying host.
Jika server berada di dalam corporate network, compromised machine dapat digunakan sebagai foothold untuk mencoba mengakses internal system lainnya.
Risiko lain mencakup credential theft, persistence, lateral movement, maupun penggunaan server sebagai infrastructure untuk serangan tambahan.
Dampak sebenarnya akan bergantung pada privilege proses HFS, konfigurasi operating system, network segmentation, dan resource yang dapat dijangkau server.
Weak Random Number Generator Menjadi Akar Masalah
CVE-2026-61500 memperlihatkan mengapa random number generator untuk cryptographic operation tidak dapat diperlakukan sama seperti fungsi random biasa.
Math.random() tidak dirancang sebagai cryptographically secure pseudorandom number generator.
Untuk kebutuhan seperti session signing key, authentication token, password reset token, atau cryptographic nonce, aplikasi harus menggunakan secure random source yang dirancang agar output tidak dapat diprediksi.
Dalam kasus Rejetto HFS, risikonya menjadi lebih besar karena output dari generator yang sama dapat diamati oleh unauthenticated user.
Dengan cukup banyak informasi mengenai output, attacker dapat merekonstruksi state dan memprediksi nilai yang seharusnya bersifat rahasia.
Kasus tersebut menunjukkan bagaimana dua kelemahan yang masing-masing terlihat terbatas dapat digabungkan menjadi critical attack chain.
Pengguna HFS 3.0.0–3.2.0 Harus Segera Update
Administrator yang masih menggunakan Rejetto HFS versi 3.0.0 hingga 3.2.0 disarankan segera melakukan upgrade.
Perbaikan untuk CVE-2026-61500 tersedia mulai HFS 3.2.1.
Namun, pengguna idealnya memperbarui langsung ke stable release terbaru, yaitu HFS 3.3.4, agar memperoleh patch keamanan serta perbaikan terbaru lainnya.
Server yang dapat diakses langsung dari internet perlu mendapatkan prioritas karena aktivitas scanning sudah mulai terdeteksi.
Administrator juga dapat meninjau authentication log, unusual administrator session, perubahan konfigurasi server_code, file yang tidak dikenal, serta aktivitas network yang tidak biasa untuk mencari indikasi compromise.
Publikasi PoC Meningkatkan Urgensi Patching
CVE-2026-61500 kini memiliki kombinasi faktor risiko yang perlu diperhatikan administrator: vulnerability dapat dieksploitasi dari jarak jauh, memungkinkan administrator session forgery, dapat berakhir pada RCE, technical write-up dan PoC sudah tersedia, serta scanning aktif telah terdeteksi.
Belum ada laporan confirmed exploitation dari aktivitas yang diamati VulnCheck.
Namun, window antara publikasi technical detail dan munculnya mass exploitation dapat berbeda untuk setiap vulnerability.
Dalam kondisi seperti ini, organisasi yang masih menjalankan versi vulnerable memiliki alasan kuat untuk mempercepat patching.
Upgrade ke HFS 3.2.1 atau lebih baru menutup vulnerability tersebut, sementara penggunaan stable release terbaru 3.3.4 menjadi pilihan yang lebih direkomendasikan bagi deployment yang masih aktif.
Sumber: Horizon3








