Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Uso de generador pseudoaleatorio criptográficamente débil en HFS de Rejetto

Fecha de publicación 06/10/2026
Identificador
INCIBE-2026-702
Importancia
5 - Crítica
Recursos Afectados

Rejetto HTTP File Server —HFS—, versiones desde la 3.0.0 hasta la 3.2.0, ambas incluidas.

Descripción

Zach Hanley, de Horizon3.ai, ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado falsificar una sesión de administrador y ejecutar código de forma remota en el servidor.

Se han detectado intentos de explotación activa de CVE-2026-61500.

Solución

Actualizar Rejetto HFS a la versión 3.2.1 o posterior.

Debido a la explotación activa de la vulnerabilidad, se recomienda revisar los registros y los sistemas vulnerables expuestos a Internet para detectar posibles indicios de acceso no autorizado.

Detalle

CVE-2026-61500: vulnerabilidad causada por el uso de un generador pseudoaleatorio no criptográfico para crear la clave que firma las cookies de sesión. Además, el proceso de inicio de sesión revela resultados generados por el mismo mecanismo. Un atacante remoto podría utilizar esta información para reconstruir la clave, falsificar una cookie de administrador y obtener acceso completo al servidor. Posteriormente, podría aprovechar las funciones de administración de HFS para ejecutar código de forma remota.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-61500 Crítica Sí REJETTO
Listado de referencias