In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Cosa sta succedendo
I server Rejetto HFS (HTTP File Server) sono ora oggetto di scansioni attive da parte di malintenzionati che cercano di sfruttare la vulnerabilità critica CVE-2026-61500. La falla consente di forgiare un cookie di sessione valido per l'amministratore, portando a pieno accesso e a esecuzione di codice remoto (RCE).
Secondo quanto riportato da VulnCheck, i loro honeypot hanno osservato attività di ricognizione su piccola scala provenienti da un singolo indirizzo IP di China Telecom, con probe diretti verso installazioni in Giappone e negli Stati Uniti. Non sono ancora stati condivisi dettagli su sfruttamenti riusciti o attività post-exploitation.
La vulnerabilità e la patch
CVE-2026-61500, pubblicata il 13 luglio 2026, riguarda le versioni di Rejetto HFS dalla 3.0.0 alla 3.2.0. Il problema nasce dal fatto che la chiave di firma dei cookie di sessione viene derivata dal generatore non crittografico Math.random(), i cui output vengono esposti a client non autenticati durante il login.
Un attaccante può raccogliere un piccolo numero di risposte di login, ricostruire lo stato del generatore, recuperare la chiave e forgiare un cookie di sessione amministrativo. Da lì può sfruttare la funzionalità server_code per eseguire codice JavaScript arbitrario sul server.
La correzione è disponibile nella versione 3.2.1. Gli amministratori sono invitati ad aggiornare al più presto, idealmente all'ultima release stabile, la 3.3.4.
Chi ha scoperto la falla
La vulnerabilità è stata individuata dai ricercatori di Horizon3 utilizzando il modello Mythos di Anthropic. Secondo Horizon3, Mythos non si è limitato a segnalare il generatore insicuro, ma ha riconosciuto la catena tra la debolezza del PRNG e la fuga di output, determinando che i dati esposti erano sufficienti per il recupero dello stato.
I dettagli tecnici e un proof-of-concept sono stati pubblicati da Horizon3 il 30 settembre 2026. La pubblicazione di questi dettagli potrebbe aver stimolato l'attività di scansione osservata da VulnCheck.
Raccomandazioni
Gli amministratori di Rejetto HFS dovrebbero aggiornare immediatamente alla versione 3.2.1 o superiore. In attesa dell'aggiornamento, è consigliabile limitare l'esposizione del servizio, ad esempio tramite firewall o VPN, e monitorare i log per attività sospette.
Gli scenari di attacco possibili includono l'accesso, il furto o la cancellazione dei file condivisi, l'installazione di malware sul server e l'uso dell'host compromesso per raggiungere sistemi interni.



