Les attaques contre Rejetto HFS exploitent une signature de session prévisible pour exécuter du code à distance

Exploitation de CVE-2026-61500 sur Rejetto HFS 3.x : une clé de session prévisible permet de forger un cookie admin et d'exécuter du code à distance.

Les attaques contre Rejetto HFS exploitent une signature de session prévisible pour exécuter du code à distance
Vulnérabilités

Image d’illustration générée par IA

VulnCheck a signalé des tentatives d’exploitation en cours visant des installations vulnérables de Rejetto HTTP File Server aux États-Unis. L’entreprise a détecté cette activité le 1er octobre 2026 et l’a attribuée à un acteur malveillant non identifié situé en Chine.

Les attaques ciblent CVE-2026-61500, une vulnérabilité critique liée à la génération et à la protection des cookies de session par HFS. Un attaquant non authentifié pourrait récupérer la clé de signature, créer une session d’administrateur valide et exécuter du JavaScript côté serveur à l’aide de la fonctionnalité de configuration server_code.

Les éléments disponibles confirment des tentatives d’exploitation sur des systèmes vulnérables réellement exposés. Ils ne permettent pas d’établir que ces tentatives ont abouti à des compromissions, et les informations fournies ne recensent ni organisation touchée ni nombre de victimes.

Une génération aléatoire prévisible expose la clé de signature des sessions

La vulnérabilité concerne la branche HFS 3.x décrite dans l’avis, plus précisément les versions 3.0.0 à 3.2.0. Elle est classée CWE-338: Use of Cryptographically Weak Pseudo-Random Number Generator (PRNG).

HFS dérive la clé de signature de ses cookies de session du générateur non cryptographique Math.random() de JavaScript. Lors des requêtes de connexion non authentifiées, l’application révèle également des valeurs produites par ce même générateur.

Cette situation ouvre la voie à une récupération de clé à distance. Selon la description de la vulnérabilité, un attaquant peut recueillir quelques réponses de connexion, reconstituer l’état interne du générateur pseudo-aléatoire et en déduire la clé utilisée pour signer les cookies de session.

La possession de cette clé permet de forger un cookie qu’HFS acceptera comme une session d’administrateur authentifiée. Il n’est pas nécessaire de disposer d’un compte légitime, d’un mot de passe volé ou de l’intervention d’un utilisateur.

Les conséquences ne se limitent pas au contournement de l’authentification. Une fois l’accès administrateur obtenu, l’attaquant peut détourner la fonctionnalité de configuration server_code de HFS pour exécuter du JavaScript sur le serveur. Le chercheur de Horizon3.ai Zach Hanley a également indiqué que l’API d’administration permettait de créer des points de terminaison personnalisés exécutant du JavaScript arbitraire.

La chaîne d’attaque peut donc mener directement d’une requête réseau non authentifiée à la prise de contrôle de l’administration, puis à l’exécution de code à distance.

Les tentatives d’exploitation ont suivi la publication de détails techniques et d’un PoC

La vulnérabilité avait été rendue publique plusieurs mois avant les attaques observées. L’avis GitHub Security Advisory GHSA-xxrm-3f86-v97j a été publié et mis à jour le 13 juillet 2026. La page de l’avis indique également que le NVD l’a publié à cette date.

Le 30 septembre 2026, Hanley a publié une analyse présentant le problème comme un contournement de l’authentification pouvant mener à l’exécution de code arbitraire à distance. Selon un article de presse, le modèle Mythos d’Anthropic aurait contribué à la découverte de la faille, mais les informations disponibles ne permettent pas de vérifier indépendamment cette affirmation.

Le chercheur en sécurité Alejandro Ramos, également connu sous le nom d’aramosf, aurait publié un proof of concept en Python à la fin septembre 2026. L’article lui attribue l’explication suivante : les valeurs exposées du générateur pseudo-aléatoire de V8 peuvent servir à récupérer la clé de signature et à créer une session d’administrateur.

Patrick Garrity, de VulnCheck, a déclaré que l’entreprise avait détecté des tentatives d’exploitation le 1er octobre 2026, soit un jour après la publication de détails techniques supplémentaires par Horizon3.ai. VulnCheck a décrit la source comme un acteur non identifié situé en Chine, ciblant des systèmes HFS vulnérables aux États-Unis.

Cette attribution reste l’évaluation de VulnCheck. Les informations disponibles ne nomment pas l’opérateur, ne le relient à aucun groupe de menace connu et ne montrent pas que les requêtes observées ont permis d’exécuter du code.

La gravité varie selon le référentiel de notation

L’avis GitHub attribue à la vulnérabilité le niveau Critical et une note de 9,3/10 selon CVSS v4.0. Son vecteur complet est le suivant :

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Les métriques de base décrivent une attaque accessible par le réseau, de faible complexité, sans exigences supplémentaires, sans privilèges et sans interaction utilisateur. Une exploitation réussie aurait un impact élevé sur la confidentialité, l’intégrité et la disponibilité du système vulnérable.

Les données du NVD figurant dans nos archives attribuent à la vulnérabilité une note de 9,8 selon CVSS v3.1, avec le vecteur suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Ces notes reposent sur des versions différentes de CVSS et ne doivent pas être considérées comme des mesures contradictoires sur une même échelle.

L’avis GitHub indique également un score EPSS de 0,857 %, ce qui place la vulnérabilité au 57e percentile. L’EPSS est une estimation de probabilité, et non une évaluation de la gravité. Les observations de VulnCheck constituent, quant à elles, des éléments distincts indiquant que des tentatives d’exploitation sont en cours.

Les métadonnées sur les versions laissent subsister un doute

Le texte de l’avis indique que les versions 3.0.0 à 3.2.0 de Rejetto HFS sont concernées. Toutefois, ses métadonnées structurées indiquent à la fois « Affected versions: Unknown » et « Patched versions: Unknown ».

Selon un article de presse, Rejetto a publié le correctif dans HFS 3.2.1 en juillet 2026. L’avis GitHub renvoie vers la version v3.2.1, sans toutefois la désigner officiellement comme corrigée dans le champ structuré consacré aux versions.

Les administrateurs doivent donc consulter les informations de version publiées par Rejetto et vérifier la version exacte installée sur chaque serveur HFS. Les systèmes exécutant les versions 3.0.0 à 3.2.0, en particulier ceux qui sont accessibles depuis des réseaux non fiables, doivent être traités sans délai.

D’après les informations disponibles, la mesure corrective consiste à passer à la version 3.2.1. En raison de l’incohérence des métadonnées de l’avis, les opérateurs doivent vérifier que le paquet choisi correspond bien à la version corrigée de Rejetto, au lieu de se fier uniquement aux champs automatisés de l’avis.

Les informations fournies dans l’avis GHSA ne mentionnent ni solution de contournement ni indicateurs de détection. L’article ne fournit pas non plus d’indicateurs de compromission précis ni de procédure de confinement. Cette absence ne signifie pas qu’aucun élément de ce type n’a été publié ailleurs.

Faute d’indicateurs propres à l’article, les équipes de défense doivent prioritairement recenser les versions et repérer les instances HFS 3.x exposées. Elles peuvent également examiner les changements administratifs et l’utilisation de server_code, si leurs journaux existants le permettent, sans pour autant considérer ces vérifications comme des recommandations de détection fournies par l’éditeur.

Une vulnérabilité antérieure de HFS figure déjà au catalogue des failles exploitées de la CISA

Rejetto a déjà été confronté à des exploitations liées à CVE-2024-23692. Cette vulnérabilité est distincte du mécanisme prévisible de signature des sessions concerné par CVE-2026-61500.

CVE-2024-23692 est une faille d’injection de modèles qui permet à un attaquant distant non authentifié d’exécuter des commandes arbitraires au moyen d’une requête HTTP spécialement conçue. La description du NVD concerne HFS jusqu’à la version 2.3m et précise que cette version n’était plus prise en charge à la date d’attribution de la CVE. Un autre champ produit du NVD indique une limite supérieure de ≤ 2.4 ; les informations disponibles ne permettent pas de concilier ces limites.

Cette ancienne vulnérabilité a obtenu une note de 9,8 selon CVSS v3.1 et est associée à CWE-1336 et CWE-94. Des articles ont fait état de plusieurs acteurs qui l’ont exploitée en juillet 2024 pour déployer des mineurs de cryptomonnaie, des chevaux de Troie et un maliciel nommé HATVIBE.

La CISA a ajouté CVE-2024-23692 à son catalogue des vulnérabilités exploitées connues le 9 juillet 2024, en fixant au 30 juillet 2024 la date limite de correction pour les organismes fédéraux. La fiche indique que la vulnérabilité a été utilisée dans des campagnes de rançongiciel.

Pour cette ancienne vulnérabilité, la mesure exigée par la CISA est la suivante : « Appliquer les mesures d’atténuation conformément aux instructions de l’éditeur ou cesser d’utiliser le produit si aucune mesure d’atténuation n’est disponible. » Cette prescription concerne CVE-2024-23692 et ne constitue pas une solution de contournement pour CVE-2026-61500.

Face à la nouvelle vulnérabilité ciblant la falsification de sessions, la priorité opérationnelle immédiate est plus ciblée : vérifier les versions de HFS, confirmer la mise à jour Rejetto applicable et corriger les installations exposées avant que les tentatives d’exploitation ne se transforment en compromission avérée.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →