Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ciberatacantes aprovechan fallo en Rejetto HFS para suplantar sesiones de administrador y ejecutar código remoto


Se ha detectado la explotación activa de una vulnerabilidad crítica (CVE-2026-61500) en Rejetto HFS que permite a atacantes obtener acceso administrativo y ejecutar código remoto. El fallo se debe al uso de un generador de números aleatorios débil para las claves de sesión, facilitando la suplantación de identidad. Se recomienda actualizar a la versión 3.2.1 para mitigar este riesgo.




Un fallo de seguridad crítico que afecta a Rejetto HTTP File Server (HFS) está sufriendo intentos de explotación activa, según VulnCheck.

La vulnerabilidad en cuestión es la CVE-2026-61500 (puntuación CVSS: 9.3), un caso de falsificación de sesión derivado del uso de un generador de números pseudoaleatorios (PRNG) débil que puede conducir a una clave predecible, la cual un atacante puede usar para obtener acceso no autorizado y tomar el control de los sistemas afectados.

"Rejetto HFS 3.0.0 hasta 3.2.0 deriva su clave de firma de la cookie de sesión del generador no criptográfico Math.random() y revela salidas del mismo generador a clientes no autenticados durante el inicio de sesión", según un aviso sobre el fallo.

"Un atacante remoto puede recopilar un pequeño número de respuestas de inicio de sesión, reconstruir el estado del generador, recuperar la clave de firma y falsificar una cookie de sesión de administrador válida, lo que conduce a un acceso administrativo total y a la ejecución remota de código a través de la función de configuración server_code".

El investigador de Horizon3.ai, Zach Hanley, en una publicación realizada el 30 de septiembre de 2026, afirmó que se utilizó el modelo Mythos de Anthropic para descubrir la vulnerabilidad, describiéndola como una omisión de autenticación que facilita la ejecución remota de código arbitrario en Rejetto HFS.

"La API administrativa de Rejetto HFS permite endpoints personalizados que pueden ejecutar JavaScript arbitrario", dijo Hanley. "Combinado, esto presentó un camino claro desde el acceso no autenticado hasta el control administrativo y, finalmente, la ejecución remota de código".

Un parche para la vulnerabilidad fue lanzado en julio de 2026 en la versión 3.2.1 . Sin embargo, no fue hasta finales de septiembre cuando un investigador de seguridad llamado Alejandro Ramos (alias aramosf) publicó un exploit de prueba de concepto (PoC) basado en Python.

"HFS generaba su clave de firma de cookie de sesión de Koa con JavaScript Math.random() y exponía salidas del mismo PRNG de V8 en el saludo de inicio de sesión SRP no autenticado", señaló Ramos . "Un atacante puede reconstruir el estado del PRNG, recuperar la clave de firma, falsificar una sesión de administrador y usar la función de configuración server_code documentada para ejecutar JavaScript en el servidor".


Según Patrick Garrity de VulnCheck, se detectaron intentos de explotación el 1 de octubre de 2026, un día después de que Horizon3.ai publicara detalles adicionales del fallo. La empresa de ciberseguridad dijo que identificó a un actor de amenazas no identificado en China atacando hosts vulnerables reales en los EE. UU.

CVE-2026-61500 es la segunda vulnerabilidad en Rejetto HTTP File Server después de CVE-2024-23692 (puntuación CVSS: 9.8) en ser objeto de explotación activa en el mundo real. En julio de 2024, se observó a múltiples actores de amenazas utilizando el fallo para distribuir mineros de criptomonedas, troyanos y un malware llamado HATVIBE.

Fuente:
THN

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.