CVE-2026-61500
CVSS 9.8 CRITICAL: rejetto HFS 3.0.0 through 3.2.0 derives its session-cookie signing key from the non-cryptographic Math.random()… EPSS 1.0% (61º percentile).
Vulnerabilità · 2 ore fa
Su Rejetto HTTP File Server (HFS) CVE-2026-61500 è passato da difetto di autenticazione a via pratica di takeover: un public PoC ha abbassato la barriera e VulnCheck ha osservato tentativi di sfruttamento contro server esposti. La falla riguarda HFS 3.0.0-3.2.0; la correzione è già in 3.2.1.
Il problema è che HFS ricava la chiave che firma la sessione admin da Math.random() e, durante il login, espone anche output dello stesso generatore. Con pochi scambi di login, un attaccante può ricostruire lo stato del PRNG, ricavare la chiave, forgiare un cookie amministratore valido e arrivare a RCE tramite la funzione server_code.
Per chi espone HFS su Internet, il punto non è solo la vulnerabilità originale ma la fiducia rotta nel cookie di sessione: un host raggiungibile può essere già stato usato per entrare nell’API amministrativa senza lasciare i segnali classici di un furto di credenziali. CVE-2026-61500 è anche la seconda falla di HFS finita sotto sfruttamento attivo in poco tempo.
CVSS 9.8 CRITICAL: rejetto HFS 3.0.0 through 3.2.0 derives its session-cookie signing key from the non-cryptographic Math.random()… EPSS 1.0% (61º percentile).
3 fonti che coprono questa storia
Exploitation Hits Rejetto HFS Vulnerability Discovered by AI
CVE-2026-61500 allows attackers to recover the session-cookie signing key and gain administrative access and RCE.
Attackers Target Rejetto HFS Flaw That Enables Admin Session Forgery and RCE
Rejetto HFS CVE-2026-61500 faces exploitation attempts after a public PoC showed forged admin sessions can lead to remote code execution.
Exploitation attempts came from China-hosted IP, VulnCheck researcher says
Part of the PlainSec briefing for 2026-10-05