
Rejetto HFS 脆弱性のニュースを見て、「うちで動かしているあれのことでは」と思った方へ。HFS(HTTP File Server)は、パソコンの中のフォルダーをブラウザから開ける形で人に配れる、手軽なファイル共有のソフトです。その 3.0.0〜3.2.0 に、外から管理者になりすまされ、そのままサーバー上でプログラムを動かされてしまう欠陥(CVE-2026-61500)が見つかっています。
修正版は 2026 年 7 月に出ていました。ところが 9 月末に攻撃の手順が公開され、10 月 1 日には実際に HFS を探す動きが観測されています。「直す方法は 3 か月前からあったのに、直していない人が狙われ始めた」というのが、今回の話のいちばん短い要約です。
先に結論:HFS 3.0.0〜3.2.0 を使っているなら、3.2.1 以降(2026 年 10 月 7 日時点の安定版は 3.3.4)へ更新してください。すぐ更新できないなら、HFS を止めるか、ルーターのポート開放を閉じてインターネットから届かないようにします。
攻撃には、ネットワーク越しに HFS のログイン画面へ届くことが要ります。家の中や事務所の中だけで使っていて外に出していないなら、外からの危険はぐっと下がります。それでも更新はしておくのが筋です。
Rejetto HFS 脆弱性(CVE-2026-61500)で何が起きたのか
まず事実を表にまとめます。数字と日付は、脆弱性の公開情報と報道にあるものだけを載せています。
| 項目 | 内容 |
|---|---|
| 識別番号 | CVE-2026-61500 |
| 深刻度 | CVSS 4.0 で 9.3、CVSS 3.1 で 9.8(どちらも最大 10.0) |
| 対象の版 | HFS 3.0.0〜3.2.0 |
| 修正版 | 3.2.1 以降(2026 年 7 月公開) |
| CVE の公開 | 2026 年 7 月 13 日 |
| 攻撃手順の公開 | 2026 年 9 月末 |
| 攻撃の動き | 2026 年 10 月 1 日に観測(小規模な偵察) |
| できてしまうこと | 管理者になりすまし、サーバー上で JavaScript を実行する |
観測された「攻撃の動き」は、今のところ大規模な被害の報告ではありません。脆弱性を監視している VulnCheck が置いた、わざと狙わせるための「おとりの HFS」に、特定の接続元から探りが入った、という段階です。その中に日本に置かれたおとりも含まれていた点は、他人事にしにくいところです。
修正版 3.2.1 は 2026 年 7 月に公開され、9 月末に攻撃の検証コードが公開された。VulnCheck は 10 月 1 日に悪用の動きを検知したが、現時点では小規模な偵察にとどまり、中国のプロバイダーの単一の IP アドレスが、日本と米国に置かれたおとりのサーバーを探っていたという。
出典:The Hacker News「Attackers Target Rejetto HFS Flaw That Enables Admin Session Forgery and RCE」
ちなみにこの欠陥を見つけたのは、セキュリティ企業 Horizon3.ai の研究者で、調査には Anthropic の AI モデルが使われたと報じられています。AI がソフトの穴を見つける時代になった、という話はそれだけで記事が 1 本書けるのですが、今日の読者に要るのはそこではないので先へ進みます。
ここ、見落としがちです:修正版が出てから攻撃手順が公開されるまで、2 か月以上ありました。この間に更新していれば今回は関係ありません。HFS は自分で更新を確かめないと古いまま動き続けるソフトなので、「入れたきり何年も触っていない」パソコンほど対象になりやすいです。

Rejetto HFS 脆弱性の仕組み。そもそも HFS とは何で、なぜ破られたのか
HFS は、インストールの手間が少なく、フォルダーを指定するだけで「このアドレスを開けばファイルが落とせます」という状態を作れます。取引先に大きなファイルを渡したい、家族に写真をまとめて配りたい、事務所の別のパソコンにデータを渡したい。そういう場面で、クラウドを契約せずに済む道具として使われてきました。
用語:HFS(HTTP File Server)とは、Rejetto が開発している、パソコンをファイル配布用のウェブサーバーにするソフトのことです。配る側のパソコンで HFS を動かし、受け取る側はブラウザでそのアドレスを開くだけでファイルを受け取れます。設定はブラウザの管理画面(アドレスの末尾が /~/admin)で行います。
では、なぜ管理者になりすませたのか。ログインした人を覚えておくために、HFS はブラウザに「通行証(セッションのクッキー)」を渡します。通行証が本物かどうかは、HFS だけが知っている「合鍵」で押した印で見分けます。問題は、この合鍵を作るのに、暗号用ではない乱数(JavaScript の Math.random)を使っていたことでした。
HFS 3.0.0〜3.2.0 は、セッションのクッキーに印を押す鍵を暗号用ではない Math.random() から作っており、さらに同じ乱数の出力を、ログイン前の利用者にもログインの手続きの中で見せていた。攻撃者は数回分のログインの応答を集めて乱数の状態を復元し、鍵を取り出して、管理者の通行証を偽造できる。
出典:Lutra Security Field Guide「CVE-2026-61500」
たとえるなら、「サイコロで決めた暗証番号」なのに、そのサイコロの出目を受付で誰にでも見せていたようなものです。出目をいくつか見れば、次に何が出るか、さっき何が出たかが計算できてしまう。こうして作られた偽の管理者の通行証で中に入ると、HFS の設定にある server_code という機能を使って、サーバーになっているパソコンの上で好きなプログラムを動かせるところまで行けます。
ここで面白いのは、パスワードを一度も破っていないことです。鍵穴をこじ開けたのではなく、合鍵の作り方が見えていた。セキュリティの事故はたいてい「強いパスワードを付けていたのに」では防げない場所で起きる……と、話を広げたくなるのをこらえます。読者の皆さんがやることは、更新です。

自分の HFS が対象か確かめる手順
確かめるのは「版の番号」と「外から届くかどうか」の 2 点です。HFS を動かしているパソコンの前で、上から順に見てください。
メモ:今回の CVE の対象は 3 系の 3.0.0〜3.2.0 です。昔からある 2 系(2.x)の HFS は今回の番号の対象には入っていませんが、対象外だから安全という意味ではありません。2 系をまだ使っているなら、この機会に今の 3 系へ移るかどうかを考えてください。
- HFS を動かしているパソコンのブラウザで、HFS のアドレスの末尾に /~/admin を付けて管理画面を開く。
- 管理画面に出ている HFS の版の番号を確かめる。3.0.0〜3.2.0 なら対象、3.2.1 以降なら今回の欠陥は直っている。
- ルーターの設定画面を開き、「ポート開放」「ポートフォワーディング」「静的 IP マスカレード」などの項目に、HFS を動かしているパソコンあての設定が無いか見る。
- 設定があれば、そのパソコンの HFS はインターネットから届く状態。無ければ、家や事務所の中からだけ届く状態と考えてよい。
手順 3 は、慣れていないと見つけにくい場所です。ルーターの機種によって呼び方が違い、「アドレス変換」「仮想サーバー」と書かれていることもあります。HFS を入れたときに「外からつながらないから」と誰かに頼んで開けてもらった覚えがあるなら、ほぼ間違いなく開いています。
今日やること。3.2.1 以降への更新と、更新できないときの逃げ道
対象の版だった場合にやることは、状況で分かれます。外に出しているかどうかで急ぎ方が変わります。
- 更新できるなら、HFS を 3.2.1 以降(今の安定版は 3.3.4)に上げる。配布元は開発元の GitHub のリリースのページ
- 今日中に更新できないなら、HFS を止めておく
- 止められない事情があるなら、ルーターのポート開放を閉じ、インターネットから届かないようにする
- 更新したら、管理画面のパスワードを付け直し、管理画面を開ける人を見直す
- 使っていない HFS なら、更新より削除を選ぶ
「ポートを閉じると取引先がファイルを取りに来られない」という声が聞こえてきそうです。その場合は、数日だけ別の方法で渡す(クラウドのファイル共有サービスや、USB メモリで手渡し)と割り切ってください。更新が終わるまでの数日の不便と、乗っ取られたパソコンの後始末を比べれば、どちらを取るかははっきりしています。
もう一つ、更新の前に見ておきたいのが「すでに入られていないか」です。管理画面に覚えのない設定(特に server_code の欄)が入っていないか、配っているフォルダーに見慣れないファイルが増えていないかを確かめます。
注意:覚えのない設定やファイルを見つけたら、消したり上書き更新したりする前に、まずパソコンを LAN ケーブルや Wi-Fi から外してください。先に消すと、何をされたかを確かめる手がかりも一緒に消えます。画面の写真を撮り、その状態のまま、ほかのパソコンでのパスワード変更から手を付けます。
サーバーの上でプログラムを動かされた場合、被害は HFS の中にとどまりません。そのパソコンに保存したメールのパスワードやネットバンキングの情報、同じネットワークにあるほかのパソコンにまで手が伸びることがあります。仕事で使っているパソコンなら、取引先に渡したファイルが差し替えられていないかも気にしてください。

よくある質問
自分が使っている HFS のバージョンはどこで分かりますか?
HFS の管理画面で確かめられます。HFS を動かしているパソコンのブラウザで、HFS のアドレスの末尾に /~/admin を付けて開いてください。3.0.0〜3.2.0 なら対象で、3.2.1 以降なら今回の欠陥は直っています。分からないときは、更新するか、HFS を止めておくのが安全です。
家や事務所の中だけで使っているなら関係ありませんか?
ルーターのポート開放などでインターネットに出していなければ、外から攻撃される危険は小さくなります。攻撃には、ネットワーク越しに HFS のログイン画面へ届く必要があるためです。ただし同じネットワークのほかのパソコンからは届くので、更新はしておいてください。
すでに攻撃されたかどうか、どう調べればいいですか?
管理画面に覚えのない設定の変更が無いか、配っているフォルダーに見慣れないファイルが増えていないかを見ます。見つけたら、消したり更新したりする前にパソコンをネットワークから外し、画面の写真を撮って記録を残してください。そのうえで、ほかのパソコンからパスワードを変えます。
まとめ
Rejetto HFS の脆弱性 CVE-2026-61500 は、3.0.0〜3.2.0 で通行証の合鍵が推測でき、管理者になりすまされてサーバー上でプログラムを動かされてしまうものです。修正版 3.2.1 は 7 月に出ており、10 月に入って実際に HFS を探す動きが観測されました。
やることは、版を確かめて 3.2.1 以降へ更新する、すぐできなければ止めるか外から届かないようにする、の 2 つです。危ないのは HFS そのものより「入れたきり、外に出しっぱなし」の状態です。自分のパソコンで何が外に開いているか分からないという方は、ご来店か出張で一緒に確かめましょう。










