CVE-2026-61500

Crítica9.8Publicada el 13 de julio de 2026

Rejetto HFS 3.0.0 a 3.2.0 deriva su clave de firma de cookies de sesión del generador no criptográfico Math.random() y revela resultados del mismo generador a clientes no autenticados durante el inicio de sesión. Un atacante remoto puede recopilar un pequeño número de respuestas de inicio de sesión, reconstruir el estado del generador, recuperar la clave de firma y falsificar una cookie de sesión de administrador válida, lo que permite obtener acceso administrativo completo y ejecutar código de forma remota mediante la función de configuración server_code.

Preaviso: explotación observada

  • Explotación observada desde el 1 oct 2026
  • Todavía no está en el catálogo oficial de CISA
  • Primer ataque observado 79 días después de la divulgación
  • Confirmada por sensores, no solo por informes

Fuente: VulnCheck KEV · 5 oct 2026 4 oct 2026 2 oct 2026 2 oct 2026 2 oct 2026 1 oct 2026

Puntuación CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-338

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE