Rejetto HFS: explotan un fallo descubierto por IA
Los atacantes han empezado a ir a por una vulnerabilidad crítica de omisión de autenticación en Rejetto HTTP File Server (HFS), según VulnCheck. El fallo puede derivar en ejecución remota de código (RCE). Los investigadores lo encontraron con la ayuda de un modelo de IA.
La vulnerabilidad está registrada como CVE-2026-61500 y tiene una puntuación CVSS de 9,3. Afecta a todas las versiones de este servidor de archivos de código abierto anteriores a la 3.2.1.
Un número "aleatorio" predecible
El problema está en cómo HFS genera y protege sus cookies de sesión. Durante el inicio de sesión, el servidor envía a clientes no autenticados la salida de su generador de cookies de sesión. Ese generador no es criptográficamente seguro. Además, HFS utiliza el mismo generador para crear la clave con la que firma esas cookies de sesión.
