Vulnerabilità · 9 ore fa

HFS trasforma un cookie bug in esecuzione remota

INCIBE-CERT riferisce tentativi di sfruttamento attivo di CVE-2026-61500 in Rejetto HFS 3.0.0-3.2.0. Horizon3.ai ha collegato la falla a una catena che parte da cookie di amministrazione e finisce con l'esecuzione di codice sul server.

HFS usa un generatore pseudoaleatorio non crittografico per creare la chiave che firma le cookie di sessione, ma lo stesso meccanismo lascia trapelare abbastanza output da rendere quella chiave ricostruibile. Una volta forgiata la cookie dell'admin, l'attaccante passa per le funzioni di amministrazione e ottiene pieno controllo del server esposto.

Per chi gestisce istanze HFS pubbliche, il punto non è solo correggere il bug: un'istanza raggiungibile da Internet può essere già stata usata per entrare. Rejetto HFS 3.2.1 o successivo chiude la falla, ma le credenziali e le sessioni già compromesse restano un problema distinto.

CVE-2026-61500

NVD KEV

CVSS 9.8 CRITICAL: rejetto HFS 3.0.0 through 3.2.0 derives its session-cookie signing key from the non-cryptographic Math.random()… EPSS 1.0% (61º percentile).

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-10-06

Editions

Storie correlate