Ataques activos contra una vulnerabilidad en Rejetto HFS que permite falsificar sesiones de administrador y ejecutar código remoto

Una vulnerabilidad crítica de seguridad que afecta a Rejetto HTTP File Server (HFS) está siendo objeto de intentos de explotación activos, según ha informado VulnCheck.

La vulnerabilidad en cuestión es CVE-2026-61500 (puntuación CVSS: 9.3), un caso de falsificación de sesión derivado del uso de un generador de números pseudoaleatorios (PRNG) débil que puede dar lugar a una clave predecible, la cual un atacante puede utilizar para obtener acceso no autorizado y tomar el control de los sistemas afectados.

"Rejetto HFS 3.0.0 hasta 3.2.0 deriva su clave de firma de cookies de sesión del generador no criptográfico Math.random() y revela salidas del mismo generador a clientes no autenticados durante el inicio de sesión", según un aviso sobre el fallo. "Un atacante remoto puede recopilar un pequeño número de respuestas de inicio de sesión, reconstruir el estado del generador, recuperar la clave de firma y falsificar una cookie de sesión de administrador válida, lo que conduce a acceso administrativo completo y ejecución remota de código a través de la función de configuración server_code".

El investigador de Horizon3.ai Zach Hanley, en una publicación del 30 de septiembre de 2026, afirmó que se utilizó el modelo Mythos de Anthropic para descubrir la vulnerabilidad, describiéndola como un bypass de autenticación que facilita la ejecución remota de código arbitrario en Rejetto HFS.

"La API administrativa de Rejetto HFS permite endpoints personalizados que pueden ejecutar JavaScript arbitrario", dijo Hanley. "Combinado, esto presentaba un camino claro desde el acceso no autenticado hasta el control administrativo y, en última instancia, la ejecución remota de código".

Se lanzó un parche para la vulnerabilidad en julio de 2026 en la versión 3.2.1. Sin embargo, no fue hasta finales de septiembre cuando un investigador de seguridad llamado Alejandro Ramos (conocido como aramosf) publicó públicamente un exploit de prueba de concepto (PoC) basado en Python.

"HFS generaba su clave de firma de cookies de sesión de Koa con JavaScript Math.random() y exponía salidas del mismo PRNG de V8 en el handshake de inicio de sesión SRP no autenticado", señaló Ramos. "Un atacante puede reconstruir el estado del PRNG, recuperar la clave de firma, falsificar una sesión de administrador y utilizar la función de configuración documentada server_code para ejecutar JavaScript del lado del servidor".

Según Patrick Garrity, de VulnCheck, se detectaron intentos de explotación el 1 de octubre de 2026, un día después de que Horizon3.ai publicara detalles adicionales del fallo. La empresa de ciberseguridad afirmó haber identificado a un actor de amenazas no identificado en China atacando hosts vulnerables reales en Estados Unidos.

CVE-2026-61500 es la segunda vulnerabilidad en Rejetto HTTP File Server, después de CVE-2024-23692 (puntuación CVSS: 9.8), en ser explotada activamente en el mundo real. En julio de 2024, se observó a múltiples actores de amenazas armamentizando el fallo para distribuir mineros de criptomonedas, troyanos y un malware llamado HATVIBE.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *