CVE-2026-61500

Critica9.8Pubblicata il 13 luglio 2026

Rejetto HFS dalla 3.0.0 alla 3.2.0 deriva la chiave di firma del cookie di sessione dal generatore non crittografico Math.random() e divulga gli output dello stesso generatore ai client non autenticati durante il login. Un attaccante remoto può raccogliere un piccolo numero di risposte di login, ricostruire lo stato del generatore, recuperare la chiave di firma e falsificare un cookie di sessione amministratore valido, ottenendo accesso amministrativo completo ed esecuzione di codice remoto tramite la funzionalità di configurazione server_code.

Preallarme: sfruttamento osservato

  • Sfruttamento osservato dal 1 ott 2026
  • Non ancora nel catalogo ufficiale CISA
  • Primo attacco osservato 79 giorni dopo la divulgazione
  • Confermata dai sensori, non solo da segnalazioni

Fonte: VulnCheck KEV · 5 ott 2026 4 ott 2026 2 ott 2026 2 ott 2026 2 ott 2026 1 ott 2026

Punteggio CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-338

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE