Gli attacchi a Rejetto HFS sfruttano una firma prevedibile delle sessioni per eseguire codice da remoto
Attacchi in corso contro Rejetto HFS 3.0.0-3.2.0: CVE-2026-61500 permette di falsificare sessioni admin ed eseguire codice remoto via server_code.
Immagine illustrativa generata con AI
VulnCheck ha segnalato tentativi di sfruttamento in corso contro installazioni vulnerabili di Rejetto HTTP File Server negli Stati Uniti. L’azienda ha rilevato l’attività il 1° ottobre 2026 e l’ha attribuita a un attore di minaccia non identificato in Cina.
Gli attacchi prendono di mira CVE-2026-61500, una vulnerabilità critica nel modo in cui HFS genera e protegge i cookie di sessione. Un aggressore non autenticato potrebbe riuscire a recuperare la chiave di firma, creare una sessione amministrativa valida ed eseguire JavaScript sul server tramite la funzionalità di configurazione server_code.
Le prove disponibili confermano tentativi di sfruttamento contro sistemi reali e vulnerabili. Non dimostrano però che gli attacchi siano andati a buon fine: le fonti non identificano organizzazioni colpite né indicano il numero delle vittime.
La generazione prevedibile dei numeri casuali espone la chiave di firma delle sessioni
La vulnerabilità riguarda il ramo HFS 3.x descritto nell’avviso, in particolare le versioni dalla 3.0.0 alla 3.2.0. È classificata come CWE-338: Use of Cryptographically Weak Pseudo-Random Number Generator (PRNG).
HFS ricava la chiave di firma dei cookie di sessione dal generatore non crittografico Math.random() di JavaScript. Durante le richieste di accesso non autenticate, l’applicazione rivela inoltre valori prodotti dallo stesso generatore.
Questo consente di recuperare la chiave da remoto. Secondo la descrizione della vulnerabilità, un aggressore può raccogliere poche risposte alle richieste di accesso, ricostruire lo stato interno del generatore di numeri pseudocasuali e ricavare la chiave usata per firmare i cookie di sessione.
Con quella chiave, l’aggressore può falsificare un cookie che HFS accetterà come sessione amministrativa autenticata. Non servono un account legittimo, una password rubata o l’interazione di un utente.
Le conseguenze vanno oltre l’elusione dell’autenticazione. Una volta ottenuto l’accesso amministrativo, l’aggressore può abusare della funzionalità di configurazione server_code di HFS per eseguire JavaScript sul server. Anche il ricercatore di Horizon3.ai Zach Hanley ha descritto l’API amministrativa come uno strumento che consente di creare endpoint personalizzati per eseguire JavaScript arbitrario.
La catena d’attacco può quindi passare direttamente da una richiesta di rete non autenticata al controllo amministrativo e all’esecuzione di codice da remoto.
I tentativi di sfruttamento sono arrivati dopo la pubblicazione di dettagli tecnici e di un PoC
La vulnerabilità era nota al pubblico da diversi mesi prima dei tentativi osservati. Il GitHub Security Advisory GHSA-xxrm-3f86-v97j è stato pubblicato e aggiornato il 13 luglio 2026. La pagina dell’avviso indica che anche la pubblicazione da parte di NVD risale a quella data.
Il 30 settembre 2026, Hanley ha pubblicato un’analisi che descrive il problema come un’elusione dell’autenticazione in grado di portare all’esecuzione arbitraria di codice da remoto. Secondo una notizia, il modello Mythos di Anthropic avrebbe contribuito a individuare la vulnerabilità, ma il materiale disponibile non conferma in modo indipendente questa affermazione.
Secondo quanto riportato, alla fine di settembre 2026 il ricercatore di sicurezza Alejandro Ramos, noto anche come aramosf, ha pubblicato un proof of concept in Python. La notizia gli attribuisce la spiegazione secondo cui è possibile usare i valori esposti del generatore di numeri pseudocasuali di V8 per recuperare la chiave di firma e creare una sessione amministrativa.
Patrick Garrity di VulnCheck ha dichiarato che l’azienda ha rilevato tentativi di sfruttamento il 1° ottobre 2026, il giorno dopo la pubblicazione di ulteriori dettagli tecnici da parte di Horizon3.ai. VulnCheck ha descritto la fonte come un attore non identificato in Cina, intento a colpire sistemi HFS vulnerabili negli Stati Uniti.
Questa attribuzione riflette la valutazione di VulnCheck. Le fonti non identificano l’operatore, non lo collegano a un gruppo di minaccia noto e non dimostrano che le richieste osservate abbiano portato all’esecuzione di codice.
La gravità varia a seconda del sistema di valutazione
L’avviso GitHub assegna alla vulnerabilità la gravità Critical e un punteggio CVSS v4.0 di 9,3/10. Il vettore completo è:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Le metriche di base descrivono un attacco raggiungibile tramite rete, di bassa complessità, senza requisiti aggiuntivi, privilegi o interazione da parte dell’utente. In caso di sfruttamento riuscito, l’impatto sulla riservatezza, l’integrità e la disponibilità del sistema vulnerabile è elevato.
I dati NVD presenti nel nostro archivio assegnano un punteggio CVSS v3.1 di 9,8, con il seguente vettore:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
I punteggi si basano su versioni diverse del CVSS e non vanno considerati misurazioni in conflitto su una stessa scala.
L’avviso GitHub riporta anche un punteggio EPSS dello 0,857%, che colloca la vulnerabilità al 57° percentile. L’EPSS stima una probabilità e non misura la gravità; le osservazioni di VulnCheck costituiscono invece una prova distinta del fatto che siano in corso tentativi di sfruttamento.
I metadati sulle versioni non consentono una verifica completa
La descrizione dell’avviso indica come vulnerabili le versioni di Rejetto HFS dalla 3.0.0 alla 3.2.0. I metadati strutturati, tuttavia, riportano sia «Affected versions: Unknown» sia «Patched versions: Unknown».
Secondo una notizia, Rejetto ha rilasciato la correzione nella versione HFS 3.2.1 nel luglio 2026. L’avviso GitHub rimanda alla release v3.2.1, ma nei campi strutturati relativi alle versioni non la indica formalmente come corretta.
Gli amministratori dovrebbero quindi consultare le informazioni sulle release di Rejetto e verificare la versione esatta installata su ciascun server HFS. I sistemi dalla 3.0.0 alla 3.2.0, soprattutto se raggiungibili da reti non attendibili, richiedono un intervento tempestivo.
La correzione indicata dalle fonti consiste nell’aggiornare alla versione 3.2.1. Considerata la discrepanza nei metadati dell’avviso, gli operatori dovrebbero verificare che il pacchetto scelto corrisponda alla release corretta di Rejetto, senza affidarsi soltanto ai campi automatici dell’avviso.
Il materiale GHSA disponibile non indica soluzioni temporanee né indicatori di rilevamento. Le fonti non forniscono neppure indicatori specifici di compromissione o procedure di contenimento; questa mancanza non dimostra che tali informazioni non siano state pubblicate altrove.
In assenza di indicatori specifici, i responsabili della difesa dovrebbero innanzitutto individuare le versioni installate e censire le istanze HFS 3.x esposte. Se i log disponibili lo consentono, dovrebbero inoltre verificare eventuali modifiche amministrative e l’uso di server_code, senza considerare questi controlli indicazioni di rilevamento fornite dal produttore.
Una vulnerabilità precedente di HFS era già stata inserita nel catalogo CISA delle falle sfruttate
Rejetto ha già una storia di attacchi che coinvolgono una vulnerabilità distinta, CVE-2024-23692. Non è correlata al processo prevedibile di firma delle sessioni alla base di CVE-2026-61500.
CVE-2024-23692 è una vulnerabilità di template injection che consente a un aggressore remoto non autenticato di eseguire comandi arbitrari tramite una richiesta HTTP appositamente costruita. La descrizione di NVD riguarda HFS fino alla versione 2.3m e specifica che, alla data di assegnazione del CVE, tale versione non era più supportata. Un campo separato di NVD relativo al prodotto indica invece come limite superiore ≤ 2.4; i dati disponibili non chiariscono la discrepanza.
La vulnerabilità precedente ha un punteggio CVSS v3.1 di 9,8 ed è associata a CWE-1336 e CWE-94. Secondo le notizie, nel luglio 2024 diversi attori l’hanno sfruttata per distribuire miner di criptovalute, trojan e un malware denominato HATVIBE.
Il 9 luglio 2024 CISA ha inserito CVE-2024-23692 nel proprio catalogo delle vulnerabilità note come sfruttate, fissando al 30 luglio 2024 il termine per gli interventi degli enti federali. La scheda indica che la vulnerabilità è stata usata in campagne ransomware.
Per la falla precedente, CISA prescrive: «Applicare le misure di mitigazione indicate dal produttore oppure, se non sono disponibili, interrompere l’uso del prodotto.» Questa indicazione si applica a CVE-2024-23692 e non costituisce una soluzione temporanea per CVE-2026-61500.
Per la nuova vulnerabilità che consente di falsificare le sessioni, la priorità operativa è più circoscritta: verificare le versioni di HFS, accertarsi di applicare l’aggiornamento pertinente di Rejetto e correggere le installazioni esposte prima che i tentativi di sfruttamento si trasformino in una compromissione confermata.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaGitHub Security Advisory
- The Hacker News
CVE trattate in questo articolo
- CVE-2024-23692Critica9.8Rejetto HTTP File Server, up to and including version 2.3m, is vulnerable to a template injection vulnerability. This vulnerability allows a remote, unauthenticated attacker to execute arbitrary commands on the affected system by sending a specially crafted HTTP request. As of the CVE assignment dat
- CVE-2026-61500Critica9.8Rejetto HFS 3.0.0 through 3.2.0 derives its session-cookie signing key from the non-cryptographic Math.random() generator and discloses outputs of the same generator to unauthenticated clients during login. A remote attacker can collect a small number of login responses, reconstruct the generator's




