Blogposts getagged met “rejetto”

Rejetto HFS-lek gevonden door AI nu actief misbruikt

Aanvallers hebben een kritieke authenticatie-omzeiling in Rejetto HTTP File Server (HFS) in het vizier, meldt VulnCheck. Via het lek is uitvoering van code op afstand (RCE) mogelijk. Onderzoekers vonden het met hulp van een AI-model.

De kwetsbaarheid heeft het kenmerk CVE-2026-61500 en een CVSS-score van 9,3. Alle versies van de opensource-bestandsserver van voor 3.2.1 zijn getroffen.

Een voorspelbaar "willekeurig" getal

Het probleem zit in de manier waarop HFS sessiecookies aanmaakt en beveiligt. Bij het inloggen stuurt de server niet-geauthenticeerde clients uitvoer van zijn generator voor sessiecookies. Die generator is niet cryptografisch veilig. HFS gebruikt dezelfde generator bovendien om de sleutel te maken waarmee die sessiecookies worden ondertekend.

Read More