Lỗ hổng nghiêm trọng trong Rejetto HTTP File Server (HFS) đang bị các đối tượng tấn công nhắm tới, có thể cho phép kẻ tấn công vượt qua cơ chế xác thực, chiếm quyền quản trị và thực thi mã từ xa trên máy chủ.
Lỗ hổng CVE-2026-61500, được đánh giá mức nghiêm trọng với điểm CVSS 9,3, ảnh hưởng đến HFS phiên bản 3.0.0 đến 3.2.0. Nguyên nhân xuất phát từ cách phần mềm sử dụng bộ sinh số giả ngẫu nhiên không phù hợp cho mục đích bảo mật để tạo khóa ký cookie phiên. Đồng thời, một số dữ liệu đầu ra của bộ sinh này có thể bị lộ cho người dùng chưa xác thực.
Rejetto HFS (HTTP File Server) là phần mềm cho phép biến một máy tính thành máy chủ chia sẻ tệp qua trình duyệt, người dùng có thể sử dụng HFS để chia sẻ thư mục, tài liệu, video hoặc các tệp khác từ máy tính của mình cho người khác qua mạng. Phần mềm cũng hỗ trợ chạy trên nhiều nền tảng như Windows, Linux, macOS, FreeBSD và Android.. Vì vậy, lỗ hổng này không nhắm vào một dòng thiết bị phần cứng cụ thể mà ảnh hưởng trực tiếp đến những máy tính, máy chủ đang cài đặt và chạy HFS phiên bản bị ảnh hưởng. Cá nhân, doanh nghiệp hoặc tổ chức đang sử dụng HFS phiên bản bị ảnh hưởng để chia sẻ tệp, đặc biệt nếu máy chủ HFS được mở truy cập từ Internet cần đặc biệt lưu ý. Nếu bị khai thác, kẻ tấn công có thể vượt qua xác thực, chiếm quyền quản trị HFS và thực thi mã trên máy chủ, qua đó tiềm ẩn nguy cơ truy cập hoặc kiểm soát các dữ liệu, tài nguyên khác trên hệ thống.
Nhóm có nguy cơ bị ảnh hưởng chủ yếu là cá nhân, doanh nghiệp hoặc tổ chức đang sử dụng HFS phiên bản bị ảnh hưởng để chia sẻ tệp, đặc biệt nếu máy chủ HFS được mở truy cập từ Internet. Đây có thể là máy tính cá nhân dùng để chia sẻ dữ liệu, máy chủ nội bộ của doanh nghiệp hoặc một hệ thống được sử dụng làm kho tệp và cung cấp dữ liệu cho người dùng từ xa.Lỗ hổng CVE-2026-61500, được đánh giá mức nghiêm trọng với điểm CVSS 9,3, ảnh hưởng đến HFS phiên bản 3.0.0 đến 3.2.0. Nguyên nhân xuất phát từ cách phần mềm sử dụng bộ sinh số giả ngẫu nhiên không phù hợp cho mục đích bảo mật để tạo khóa ký cookie phiên. Đồng thời, một số dữ liệu đầu ra của bộ sinh này có thể bị lộ cho người dùng chưa xác thực.
Rejetto HFS (HTTP File Server) là phần mềm cho phép biến một máy tính thành máy chủ chia sẻ tệp qua trình duyệt, người dùng có thể sử dụng HFS để chia sẻ thư mục, tài liệu, video hoặc các tệp khác từ máy tính của mình cho người khác qua mạng. Phần mềm cũng hỗ trợ chạy trên nhiều nền tảng như Windows, Linux, macOS, FreeBSD và Android.. Vì vậy, lỗ hổng này không nhắm vào một dòng thiết bị phần cứng cụ thể mà ảnh hưởng trực tiếp đến những máy tính, máy chủ đang cài đặt và chạy HFS phiên bản bị ảnh hưởng. Cá nhân, doanh nghiệp hoặc tổ chức đang sử dụng HFS phiên bản bị ảnh hưởng để chia sẻ tệp, đặc biệt nếu máy chủ HFS được mở truy cập từ Internet cần đặc biệt lưu ý. Nếu bị khai thác, kẻ tấn công có thể vượt qua xác thực, chiếm quyền quản trị HFS và thực thi mã trên máy chủ, qua đó tiềm ẩn nguy cơ truy cập hoặc kiểm soát các dữ liệu, tài nguyên khác trên hệ thống.
Nếu máy chủ HFS bị khai thác thành công, rủi ro không chỉ nằm ở chức năng chia sẻ tệp. Kẻ tấn công có thể chiếm quyền quản trị HFS và từ đó thực thi mã trên chính máy đang chạy phần mềm, khiến các dữ liệu được lưu trữ hoặc chia sẻ trên máy có nguy cơ bị truy cập trái phép.
Kẻ tấn công có thể lợi dụng các thông tin này để khôi phục trạng thái của bộ sinh số, từ đó tạo cookie phiên quản trị giả mạo. Nếu thành công, chúng có thể giành quyền quản trị HFS và tiếp tục thực thi mã từ xa trên hệ thống. Mức độ nguy hiểm của lỗ hổng càng đáng chú ý khi hoạt động dò quét đã được phát hiện trong thực tế. VulnCheck cho biết từ ngày 1/10 đã ghi nhận các nỗ lực nhắm tới những hệ thống HFS dễ bị tấn công tại Mỹ và Nhật Bản. Hoạt động ban đầu được đánh giá là quy mô nhỏ nhưng cho thấy các đối tượng đã bắt đầu tìm kiếm những máy chủ chưa được vá.
Một điểm đáng chú ý khác là lỗ hổng này được các nhà nghiên cứu phát hiện với sự hỗ trợ của Mythos, mô hình AI chuyên tìm kiếm lỗ hổng của Anthropic. AI đã giúp nhận diện mối liên hệ giữa việc sử dụng bộ sinh số không an toàn và dữ liệu bị rò rỉ, từ đó xác định khả năng giả mạo phiên xác thực.
Tuy nhiên, câu chuyện không dừng ở khả năng AI hỗ trợ tìm ra lỗ hổng. Sau khi thông tin kỹ thuật và PoC được công khai, các hệ thống chưa cập nhật cũng nhanh chóng trở thành mục tiêu bị dò quét. Điều này cho thấy khoảng thời gian giữa lúc một lỗ hổng được công bố và lúc kẻ tấn công bắt đầu khai thác có thể ngày càng ngắn.
Quản trị viên đang sử dụng HFS 3.0.0–3.2.0 cần nâng cấp lên phiên bản 3.2.1 hoặc mới hơn. Rejetto đã phát hành bản vá từ tháng 7/2026. Ngoài cập nhật phần mềm, quản trị viên nên hạn chế việc công khai dịch vụ HFS trên Internet nếu không cần thiết và rà soát nhật ký để phát hiện các hoạt động đăng nhập hoặc thay đổi cấu hình bất thường.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
