Faille Rejetto HFS découverte par une IA, déjà exploitée
Des attaquants ont commencé à s'en prendre à une faille critique de contournement d'authentification dans Rejetto HTTP File Server (HFS), selon VulnCheck. La faille peut mener à une exécution de code à distance (RCE). Des chercheurs l'ont découverte avec l'aide d'un modèle d'IA.
La vulnérabilité est référencée sous l'identifiant CVE-2026-61500 et affiche un score CVSS de 9,3. Elle touche toutes les versions de ce serveur de fichiers open source antérieures à la 3.2.1.
Un nombre "aléatoire" prévisible
Le problème se situe dans la façon dont HFS génère et protège ses cookies de session. Lors de la connexion, le serveur envoie à des clients non authentifiés des valeurs issues de son générateur de cookies de session. Or ce générateur n'est pas cryptographiquement sûr. HFS s'en sert aussi pour créer la clé qui signe ces mêmes cookies de session.
