Ataques contra Rejetto HFS aprovechan la firma predecible de sesiones para ejecutar código de forma remota
Detectan ataques activos contra Rejetto HFS que explotan CVE-2026-61500 para falsificar sesión admin y ejecutar código remoto.
Imagen ilustrativa generada con IA
VulnCheck ha detectado intentos de explotación activos contra instalaciones vulnerables de Rejetto HTTP File Server en Estados Unidos. La empresa observó la actividad el 1 de octubre de 2026 y la atribuyó a un actor de amenazas no identificado en China.
Los ataques tienen como objetivo CVE-2026-61500, una vulnerabilidad crítica en la forma en que HFS genera y protege las cookies de sesión. Un atacante sin autenticar podría recuperar la clave de firma, crear una sesión válida de administrador y ejecutar JavaScript en el servidor mediante la función de configuración server_code.
Las pruebas disponibles confirman que se intentó explotar sistemas vulnerables reales. Sin embargo, no demuestran que los intentos culminaran en ataques exitosos. La información proporcionada tampoco identifica organizaciones afectadas ni cifras de víctimas.
La generación predecible de números aleatorios expone la clave de firma de sesiones
La vulnerabilidad afecta a la rama HFS 3.x descrita en el aviso, en concreto a las versiones 3.0.0 a 3.2.0. Está clasificada como CWE-338: uso de un generador de números pseudoaleatorios (PRNG) criptográficamente débil.
HFS deriva la clave de firma de las cookies de sesión del generador no criptográfico Math.random() de JavaScript. Durante las solicitudes de inicio de sesión sin autenticar, la aplicación también revela valores generados por ese mismo mecanismo.
Esto abre la puerta a recuperar la clave de forma remota. Según la descripción de la vulnerabilidad, un atacante puede recopilar unas pocas respuestas a solicitudes de inicio de sesión, reconstruir el estado interno del generador pseudoaleatorio y obtener la clave utilizada para firmar las cookies de sesión.
Con esa clave, el atacante puede falsificar una cookie que HFS acepte como una sesión autenticada de administrador. No necesita una cuenta legítima, una contraseña robada ni la interacción de ningún usuario.
El impacto va más allá de la elusión de la autenticación. Una vez que obtiene acceso administrativo, el atacante puede abusar de la función de configuración server_code de HFS para ejecutar JavaScript en el servidor. El investigador de Horizon3.ai Zach Hanley también señaló que la API administrativa permite crear puntos de conexión personalizados que ejecutan JavaScript arbitrario.
Por tanto, la cadena de ataque puede pasar directamente de una solicitud de red sin autenticar al control administrativo y a la ejecución remota de código.
Los intentos de explotación llegaron tras la publicación de detalles técnicos y una PoC
La vulnerabilidad se hizo pública varios meses antes de que se detectaran los ataques. El aviso de seguridad de GitHub GHSA-xxrm-3f86-v97j se publicó y actualizó el 13 de julio de 2026. La página del aviso también indica que el NVD lo publicó ese mismo día.
El 30 de septiembre de 2026, Hanley publicó un análisis en el que describía el problema como una elusión de la autenticación que podía conducir a la ejecución remota de código arbitrario. Según una noticia, el modelo Mythos de Anthropic contribuyó a descubrir la vulnerabilidad, pero la información disponible no permite verificar de forma independiente esa afirmación sobre el uso de IA.
Según los informes, el investigador de seguridad Alejandro Ramos, también conocido como aramosf, publicó una prueba de concepto en Python a finales de septiembre de 2026. El informe atribuye a Ramos la explicación de que los valores expuestos por el generador pseudoaleatorio de V8 permiten recuperar la clave de firma y crear una sesión de administrador.
Patrick Garrity, de VulnCheck, dijo que la empresa detectó intentos de explotación el 1 de octubre de 2026, un día después de que Horizon3.ai publicara más detalles técnicos. VulnCheck describió el origen como un actor no identificado en China que atacaba sistemas HFS vulnerables en Estados Unidos.
Esa atribución es la valoración de VulnCheck. Los informes no identifican al operador, no lo vinculan con ningún grupo de amenazas conocido ni demuestran que las solicitudes observadas consiguieran ejecutar código.
La gravedad varía según el sistema de puntuación
El aviso de GitHub asigna a la vulnerabilidad una gravedad Crítica y una puntuación CVSS v4.0 de 9,3/10. El vector completo es:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Las métricas base describen un ataque accesible por red, de baja complejidad, sin requisitos adicionales, privilegios ni interacción del usuario. Si la explotación tiene éxito, el sistema vulnerable sufre un impacto alto en la confidencialidad, la integridad y la disponibilidad.
Los datos del NVD de nuestro archivo asignan una puntuación de 9,8 según CVSS v3.1, con este vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Las puntuaciones se basan en versiones distintas de CVSS, por lo que no deben interpretarse como mediciones contradictorias dentro de una misma escala.
El aviso de GitHub también indica una puntuación EPSS del 0,857 %, que sitúa la vulnerabilidad en el percentil 57. EPSS estima la probabilidad de explotación, no la gravedad. Por su parte, las observaciones de VulnCheck constituyen una prueba independiente de que se están produciendo intentos de explotación.
Los datos de las versiones dejan dudas que deben verificarse
La descripción del aviso identifica como afectadas las versiones de Rejetto HFS 3.0.0 a 3.2.0. Sin embargo, los metadatos estructurados indican tanto «Affected versions: Unknown» como «Patched versions: Unknown».
Según una noticia, Rejetto publicó la corrección en HFS 3.2.1 en julio de 2026. El aviso de GitHub enlaza a la versión v3.2.1, pero no la identifica formalmente como versión corregida en el campo estructurado de versiones.
Por ello, los administradores deberían consultar la información de versiones de Rejetto y verificar la versión exacta instalada en cada servidor HFS. Los sistemas que ejecuten las versiones 3.0.0 a 3.2.0, especialmente si son accesibles desde redes no confiables, requieren atención inmediata.
La medida correctiva indicada en los informes es actualizar a 3.2.1. Dada la discrepancia en los metadatos del aviso, los responsables deberían confirmar que el paquete elegido corresponde a la versión corregida de Rejetto y no confiar únicamente en los campos automatizados del aviso.
El material proporcionado sobre GHSA no incluye soluciones alternativas ni indicadores de detección. Los informes tampoco ofrecen indicadores de compromiso concretos ni procedimientos de contención. Esta limitación no demuestra que no se hayan publicado en otros sitios.
A falta de indicadores específicos en los informes, los equipos de defensa deberían priorizar la identificación de versiones y localizar las instalaciones expuestas de HFS 3.x. También deberían revisar los cambios administrativos y el uso de server_code, siempre que sus sistemas de registro actuales lo permitan. Estas comprobaciones no deben confundirse con directrices de detección proporcionadas por el proveedor.
Otra vulnerabilidad de HFS ya figuraba en el catálogo de fallos explotados de CISA
Rejetto tiene antecedentes de explotación relacionados con una vulnerabilidad distinta, CVE-2024-23692. No está relacionada con el mecanismo predecible de firma de sesiones de CVE-2026-61500.
CVE-2024-23692 es una vulnerabilidad de inyección de plantillas que permite a un atacante remoto sin autenticar ejecutar comandos arbitrarios mediante una solicitud HTTP manipulada. La descripción del NVD abarca las versiones de HFS hasta la 2.3m e indica que esa versión ya no tenía soporte en la fecha de asignación del CVE. Otro campo de producto del NVD establece un límite superior de ≤ 2.4; los registros disponibles no aclaran esta discrepancia.
La vulnerabilidad anterior tiene una puntuación de 9,8 según CVSS v3.1 y está asociada a CWE-1336 y CWE-94. Según los informes, en julio de 2024 varios actores la explotaron para instalar mineros de criptomonedas, troyanos y el malware llamado HATVIBE.
CISA añadió CVE-2024-23692 a su catálogo de vulnerabilidades explotadas conocidas el 9 de julio de 2024 y fijó como fecha límite de corrección para las agencias federales el 30 de julio de 2024. El registro indica que se utilizó en campañas de ransomware.
La medida que CISA exige para esa vulnerabilidad anterior es: «Aplicar las medidas de mitigación indicadas por el proveedor o dejar de usar el producto si no hay medidas disponibles». Esa recomendación se aplica a CVE-2024-23692 y no constituye una solución alternativa para CVE-2026-61500.
Ante la nueva vulnerabilidad, que permite falsificar sesiones, la prioridad operativa inmediata es más concreta: comprobar las versiones de HFS, confirmar qué actualización de Rejetto corresponde y corregir las instalaciones expuestas antes de que los intentos de explotación se conviertan en una brecha confirmada.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaGitHub Security Advisory
- The Hacker News
CVE tratadas en este artículo
- CVE-2024-23692Crítica9.8Rejetto HTTP File Server, up to and including version 2.3m, is vulnerable to a template injection vulnerability. This vulnerability allows a remote, unauthenticated attacker to execute arbitrary commands on the affected system by sending a specially crafted HTTP request. As of the CVE assignment dat
- CVE-2026-61500Crítica9.8Rejetto HFS 3.0.0 through 3.2.0 derives its session-cookie signing key from the non-cryptographic Math.random() generator and discloses outputs of the same generator to unauthenticated clients during login. A remote attacker can collect a small number of login responses, reconstruct the generator's




