Navegación

Los atacantes se centran en una vulnerabilidad de Rejetto HFS que permite la falsificación de sesiones de administrador y la ejecución RCE

fuente: https://thehackernews.com/2026/10/attackers-target-rejetto-hfs-flaw-that.html

Según VulnCheck, una vulnerabilidad crítica que afecta al servidor de archivos HTTP (HFS) de Rejetto está siendo objeto de intentos de explotación.

La vulnerabilidad en cuestión es CVE-2026-61500 (puntuación CVSS: 9.3), un caso de falsificación de sesión derivado del uso de un generador de números pseudoaleatorios (PRNG) débil que puede generar una clave predecible. Un atacante puede usar esta clave para obtener acceso no autorizado y tomar el control de los sistemas afectados.

"Rejetto HFS versiones 3.0.0 a 3.2.0 obtiene su clave de firma de cookie de sesión del generador no criptográfico Math.random() y divulga los resultados de dicho generador a clientes no autenticados durante el inicio de sesión", según un aviso sobre la vulnerabilidad.

"Un atacante remoto puede recopilar un pequeño número de respuestas de inicio de sesión, reconstruir el estado del generador, recuperar la clave de firma y falsificar una cookie de sesión de administrador válida, lo que permite obtener acceso administrativo completo y ejecutar código de forma remota mediante la función de configuración server_code".

El investigador de Horizon3.ai, Zach Hanley, publicó el 30 de septiembre de 2026 una entrada en la que afirmaba que el modelo Mythos de Anthropic se utilizó para descubrir la vulnerabilidad, describiéndola como una omisión de autenticación que facilita la ejecución remota de código arbitrario en Rejetto HFS.

"La API administrativa de Rejetto HFS permite puntos finales personalizados que pueden ejecutar JavaScript arbitrario", explicó Hanley. "En conjunto, esto ofrecía una vía clara desde el acceso no autenticado hasta el control administrativo y, en última instancia, la ejecución remota de código".

En julio de 2026 se publicó un parche para la vulnerabilidad en la versión 3.2.1. Sin embargo, no fue hasta finales de septiembre que el investigador de seguridad Alejandro Ramos (alias aramosf) publicó públicamente una prueba de concepto (PoC) basada en Python.

"HFS generó su clave de firma de cookie de sesión Koa con la función Math.random() de JavaScript y expuso los resultados del mismo generador de números pseudoaleatorios V8 en el protocolo de enlace de inicio de sesión SRP no autenticado", señaló Ramos. "Un atacante puede reconstruir el estado del generador de números pseudoaleatorios (PRNG), recuperar la clave de firma, falsificar una sesión de administrador y utilizar la función de configuración server_code documentada para ejecutar JavaScript del lado del servidor."

Últimas noticias

30 DE SEPTIEMBRE, 2026

Los hackers utilizan la función GPT personalizada de ChatGPT para engañar a las víctimas e inducirlas a instalar malware.

Según investigadores de Huntress, los hackers están abusando de la función GPT personalizada de ChatGPT para suplantar productos de IA y engañar a los usuarios...

Leer artículo →
30 DE SEPTIEMBRE, 2026

Kiteworks corrige un fallo crítico detectado durante una parada preventiva de nueve horas.

Kiteworks anunció el lunes que colaboró ​​con las autoridades federales de inteligencia durante el fin de semana para identificar y solucionar una vulnerabilida...

Leer artículo →
30 DE SEPTIEMBRE, 2026

Demuestran que una RTX 5080 con dos conectores de 8 pines funciona perfectamente sin necesitar el 12V-2×6.

Se ha demostrado que la RTX 5080 funciona correctamente utilizando dos conectores de 8 pines, evitando así el conector 12V-2×6 para //reducir el riesgo de que s...

Leer artículo →