Vulnerabilidad crítica en Rejetto HFS
Recientemente, se ha detectado una vulnerabilidad crítica en Rejetto HTTP File Server (HFS) que está siendo objeto de intentos de explotación activa. Identificada como CVE-2026-61500, esta falla tiene un CVSS de 9.3 y se origina en un generador de números pseudoaleatorios débil (PRNG), que puede llevar a una clave predecible. Un atacante puede aprovechar esta debilidad para obtener acceso no autorizado y tomar el control de los sistemas afectados.
La vulnerabilidad afecta a las versiones de Rejetto HFS desde la 3.0.0 hasta la 3.2.0, ya que estas versiones derivan su clave para la firma de cookies de sesión del generador no criptográfico Math.random(). Según un aviso sobre la falla, durante el proceso de inicio de sesión se exponen los resultados de este generador a clientes no autenticados. Esto permite que un atacante recopile un número reducido de respuestas de inicio de sesión, reconstruya el estado del generador y recupere la clave de firma. Como resultado, el atacante puede crear una cookie de sesión de administrador válida, lo que conlleva acceso administrativo total y ejecución remota de código a través de la configuración `server_code`.
Zach Hanley, investigador de Horizon3.ai, explicó que el modelo Mythos de Anthropic fue utilizado para descubrir esta vulnerabilidad, describiéndola como una elusión de autenticación que facilita la ejecución remota de código arbitrario en Rejetto HFS. Hanley destacó que la API administrativa de HFS permite la creación de endpoints personalizados que pueden ejecutar JavaScript arbitrario. La combinación de estas características proporciona un camino claro desde el acceso no autenticado hasta el control administrativo, y, en última instancia, la ejecución remota de código.
Un parche para esta vulnerabilidad fue lanzado en julio de 2026 con la versión 3.2.1. Sin embargo, no fue hasta finales de septiembre que se publicó un exploit de prueba de concepto (PoC) basado en Python por parte de un investigador de seguridad llamado Alejandro Ramos (alias aramosf). Ramos observó que HFS generaba su clave de firma de cookies Koa utilizando JavaScript Math.random() y exponía resultados del mismo PRNG en el apretón de manos de inicio de sesión SRP no autenticado. Esto permite a un atacante reconstruir el estado del PRNG, recuperar la clave de firma y forjar una sesión administrativa, empleando la característica documentada `server_code` para ejecutar JavaScript del lado del servidor.
La empresa de ciberseguridad VulnCheck informó que los intentos de explotación fueron detectados el 1 de octubre de 2026, un día después de que Horizon3.ai publicara detalles adicionales sobre la vulnerabilidad. VulnCheck identificó a un actor de amenazas no identificado en China que estaba atacando hosts vulnerables en Estados Unidos. CVE-2026-61500 es la segunda vulnerabilidad en Rejetto HFS, después de CVE-2024-23692 (con un CVSS de 9.8), que ha sido objeto de explotación activa en el entorno real. En julio de 2024, se observó a múltiples actores de amenazas aprovechando esta última falla para desplegar mineros de criptomonedas, troyanos y un malware denominado HATVIBE.
La comunidad de ciberseguridad debe estar alerta y aplicar las actualizaciones pertinentes para mitigar el riesgo asociado a esta vulnerabilidad crítica.