Uso de generador pseudoaleatorio criptográficamente débil en HFS de Rejetto
Rejetto HTTP File Server —HFS—, versiones desde la 3.0.0 hasta la 3.2.0, ambas incluidas.
Zach Hanley, de Horizon3.ai, ha informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado falsificar una sesión de administrador y ejecutar código de forma remota en el servidor.
Se han detectado intentos de explotación activa de CVE-2026-61500.
Actualizar Rejetto HFS a la versión 3.2.1 o posterior.
Debido a la explotación activa de la vulnerabilidad, se recomienda revisar los registros y los sistemas vulnerables expuestos a Internet para detectar posibles indicios de acceso no autorizado.
CVE-2026-61500: vulnerabilidad causada por el uso de un generador pseudoaleatorio no criptográfico para crear la clave que firma las cookies de sesión. Además, el proceso de inicio de sesión revela resultados generados por el mismo mecanismo. Un atacante remoto podría utilizar esta información para reconstruir la clave, falsificar una cookie de administrador y obtener acceso completo al servidor. Posteriormente, podría aprovechar las funciones de administración de HFS para ejecutar código de forma remota.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-61500 | Crítica | Sí | REJETTO |


