
手軽にファイル共有用のサーバーを立てられる無料ソフト「Rejetto HTTP File Server(HFS)」に深刻なセキュリティホールが見つかり、すでに悪用を狙った攻撃の試みが確認されていると、セキュリティ企業VulnCheckの調査をもとにThe Hacker Newsが報じています。
何が起きたのか
この欠陥は「CVE-2026-61500」と呼ばれ、深刻度を示すCVSSスコア(最大10.0)は9.3と「緊急」に近い高さです。原因は、ログイン状態を示す「セッション」を作る際に使う乱数の質が弱いことにあります。乱数が予測しやすいと、そこから作られる鍵も推測できてしまい、攻撃者が正規の管理者になりすます「セッションの偽造」が可能になります。
報道によれば、この偽造が成功すると、管理者として不正に入り込まれたうえ、パソコン上で好きな命令を実行される「RCE(遠隔コード実行)」にまで発展するおそれがあります。
なぜ危険なのか
HFSは個人や小規模な環境で、インターネットに向けてファイルを公開する用途でも使われます。管理画面を乗っ取られると、公開しているファイルの改ざんや、サーバーそのものの乗っ取りにつながりかねません。すでに攻撃者が狙い始めている段階のため、様子見は禁物です。
私たちが取るべき対策
HFSを使っている方は、まず公式の最新版が出ていないか確認し、修正版があれば速やかに更新してください。更新までの間は、インターネットからHFSへアクセスできない設定にする、不要なら停止する、といった対応が現実的です。使っているかどうか心当たりがない場合は、自宅や社内のパソコンで共有サーバーを動かしていないか、一度確認しておきましょう。
出典: The Hacker News「Attackers Target Rejetto HFS Flaw That Enables Admin Session Forgery and RCE」