Înapoi la Noutăți
Amenințări

Vulnerabilitate Critică în Rejetto HFS Permite Falsificarea Sesiunilor de Administrator

O vulnerabilitate critică în popularul server de fișiere Rejetto le permite atacatorilor la distanță să prezică cheile de sesiune, să preia conturi de administrator și să execute cod — iar exploatarea activă a fost deja confirmată.

Vulnerabilitate Critică în Rejetto HFS Permite Falsificarea Sesiunilor de Administrator

O vulnerabilitate critică din Rejetto HTTP File Server (HFS) este acum exploatată activ, permițând atacatorilor la distanță să falsifice sesiuni de administrator și să execute cod arbitrar pe serverele expuse — cercetătorii urmărind deja un posibil actor de amenințare din China care scanează ținte în SUA.

Ce s-a întâmplat

Vulnerabilitatea, identificată drept CVE-2026-61500 (CVSS 9.3), afectează versiunile HFS 3.0.0–3.2.0. Cauza este o scurtătură criptografică clasică: serverul generează cheia de semnare a cookie-urilor de sesiune folosind Math.random() din JavaScript — un generator rapid și convenabil, dar niciodată conceput să protejeze secrete. Mai grav, același server expune rezultate brute ale acestui generator oricui încearcă să se autentifice, indiferent dacă are sau nu credențiale valide.

Combinația se dovedește fatală: colectând câteva încercări obișnuite de autentificare, un atacator poate reconstrui starea internă a generatorului de numere aleatoare, poate deriva exact cheia de semnare și poate crea un cookie de sesiune de administrator falsificat — fără nicio parolă.

Odată „autentificat" ca administrator, atacatorul poate abuza de funcția server_code din configurația HFS — o capabilitate legitimă de admin care execută JavaScript personalizat pe server — pentru a rula cod arbitrar și a prelua controlul total asupra sistemului.

Cercetătorul Zach Hanley de la Horizon3.ai a semnalat prima dată problema într-un articol publicat pe 30 septembrie 2026, menționând că a folosit modelul Mythos de la Anthropic pentru a ajuta la identificarea vulnerabilității și descriind-o drept un bypass de autentificare care facilitează execuția arbitrară de cod la distanță. La scurt timp, cercetătorul Alejandro Ramos (aramosf) a publicat o dovadă de concept funcțională în Python, confirmând că întregul lanț de atac poate fi automatizat integral.

Rejetto a lansat o corecție în versiunea 3.2.1 încă din iulie 2026, însă patch-ul a trecut suficient de neobservat încât multe instalații par să ruleze încă versiuni vulnerabile la luni distanță — exact lacuna pe care atacatorii o exploatează acum.

De ce contează

La mai puțin de 24 de ore după publicarea detaliilor tehnice, firma de threat-intel VulnCheck a confirmat încercări reale de exploatare, indicând un actor neidentificat ce operează din China și scanează activ gazde HFS vulnerabile în Statele Unite.

Nu este nici prima dată când Rejetto HFS este exploatat în masă: o vulnerabilitate anterioară, CVE-2024-23692 (CVSS 9.8), a fost folosită pe tot parcursul anului 2024 pentru a distribui mineri de criptomonede, troieni și malware personalizat. Instrumentele de partajare a fișierelor precum HFS sunt populare tocmai pentru că sunt ușor de pus în funcțiune — ceea ce înseamnă și că rămân frecvent expuse pe internet, cu versiuni învechite și monitorizare minimă, devenind o țintă sigură odată ce un exploit funcțional devine public.

Ce trebuie să faceți

  • Actualizați imediat — migrați fiecare instanță Rejetto HFS la versiunea 3.2.1 sau mai nouă.
  • Verificați expunerea — inventariați serverele HFS expuse pe internet și confirmați dacă interfețele de administrare sunt accesibile din exterior; restricționați accesul acolo unde este posibil.
  • Rotiți sesiunile — după aplicarea patch-ului, invalidați cheile de sesiune existente, astfel încât orice sesiune falsificată anterior să devină inutilizabilă.
  • Căutați semne de compromitere — verificați jurnalele pentru execuții neașteptate de server_code, autentificări de admin necunoscute sau conexiuni ieșite compatibile cu activitatea de scanare din China descrisă mai sus.
  • Revizuiți API-ul de administrare — dezactivați sau restricționați strict funcția server_code / endpoint-uri personalizate dacă nu este strict necesară, fiind mecanismul prin care atacatorii transformă o sesiune falsificată în execuție completă de cod.
DISTRIBUIE