CVE-2026-61500
CVSS 9.8 CRITICAL: rejetto HFS 3.0.0 through 3.2.0 derives its session-cookie signing key from the non-cryptographic Math.random()… EPSS 1.0% (61º percentile).
Vulnerabilità ed exploit · Exploit zero-day
INCIBE-CERT riferisce tentativi di sfruttamento attivo di CVE-2026-61500 in Rejetto HFS 3.0.0-3.2.0. Horizon3.ai ha collegato la falla a una catena che parte da cookie di amministrazione e finisce con l'esecuzione di codice sul server.
HFS usa un generatore pseudoaleatorio non crittografico per creare la chiave che firma le cookie di sessione, ma lo stesso meccanismo lascia trapelare abbastanza output da rendere quella chiave ricostruibile. Una volta forgiata la cookie dell'admin, l'attaccante passa per le funzioni di amministrazione e ottiene pieno controllo del server esposto.
Per chi gestisce istanze HFS pubbliche, il punto non è solo correggere il bug: un'istanza raggiungibile da Internet può essere già stata usata per entrare. Rejetto HFS 3.2.1 o successivo chiude la falla, ma le credenziali e le sessioni già compromesse restano un problema distinto.
1 fonte · 10 ore fa
CVSS 9.8 CRITICAL: rejetto HFS 3.0.0 through 3.2.0 derives its session-cookie signing key from the non-cryptographic Math.random()… EPSS 1.0% (61º percentile).
INCIBE-CERT
Uso de generador pseudoaleatorio criptográficamente débil en HFS de Rejetto
Zach Hanley, de Horizon3.ai, ha informado sobre una vulnerabilidad de severidad crítica que, en caso d
originalePart of the PlainSec briefing for 2026-10-06
Every edition of this story: HFS trasforma un cookie bug in esecuzione remota