Mastodon Mastodon Mastodon Mastodon

Vulnerabilidad CVE-2026-61500 en Rejetto HFS: suplantación de sesiones de administrador y ejecución remota de código

Foto del autor

CyberSecureFox Editorial Team

Publicado:

CVE-2026-61500 (CVSS 9.3) en Rejetto HTTP File Server (HFS) se explota activamente: atacantes remotos no autenticados suplantan sesiones administrativas mediante un generador de números aleatorios predecible y obtienen control total sobre el servidor con posibilidad de ejecución remota de código; todas las instalaciones de HFS de las versiones 3.0.0–3.2.0 accesibles desde internet deben actualizarse de inmediato a la 3.2.1 o aislarse del acceso externo.

Detalles técnicos de la vulnerabilidad CVE-2026-61500

Según la descripción oficial en GitHub Security Advisory GHSA-xxrm-3f86-v97j, la vulnerabilidad CVE-2026-61500 está relacionada con la suplantación de sesiones (session forgery) debido al uso de un generador de números pseudoaleatorios débil en el mecanismo de firma de las cookies de sesión:

  • versiones afectadas: Rejetto HFS 3.0.0–3.2.0;
  • naturaleza de la vulnerabilidad: clave de firma de la cookie de sesión predecible y suplantación de la sesión administrativa;
  • consecuencia: obtención de acceso administrativo completo y ejecución remota de código a través de la funcionalidad de configuración server_code;
  • tipo de atacante: atacante remoto no autenticado.

El problema se debe a que HFS utiliza el generador JavaScript no criptográfico Math.random() para formar la clave de firma de las cookies de sesión. Además, ese mismo generador (motor V8) «deja al descubierto» sus valores a clientes no autenticados durante el proceso de inicio de sesión SRP. Como indica el investigador Alejandro Ramos en el PoC público CVE-2026-61500 exploit, esto es suficiente para reconstruir el estado interno del generador:

  1. el atacante inicia varios intentos de inicio de sesión consecutivos sin disponer de credenciales válidas;
  2. el servidor, en el transcurso del handshake SRP, devuelve valores que dependen de la misma fuente de pseudoaleatoriedad que la clave de firma de la cookie;
  3. con una pequeña muestra de dichas respuestas, el atacante puede reconstruir computacionalmente el estado del generador;
  4. conociendo el estado del generador, reproduce la misma clave de firma que el servidor y firma una cookie de sesión de administrador «falsificada»;
  5. el servidor acepta esa cookie como legítima y concede acceso administrativo completo.

La característica clave de este vector es que no se requiere interceptar tráfico legítimo ni comprometer clientes: toda la información necesaria para el ataque la proporciona el propio servidor a peticiones anónimas. Esto hace que el ataque sea escalable y fácil de automatizar.

Una vez obtenido el acceso administrativo, las instancias vulnerables de HFS permiten ejecutar JavaScript arbitrario en el servidor. El investigador de Horizon3.ai Zach Hanley señala que la API administrativa de HFS admite endpoints personalizados que ejecutan código JavaScript arbitrario, así como la opción de configuración documentada server_code, que proporciona un canal directo para la ejecución remota de código en el lado del servidor (análisis técnico de Horizon3.ai).

La corrección se publicó en julio de 2026 en la versión Rejetto HFS 3.2.1, donde se revisó el mecanismo de generación y gestión de la clave de sesión (lanzamiento de HFS 3.2.1). Sin embargo, solo a finales de septiembre de 2026 apareció un exploit público en Python, lo que redujo drásticamente la barrera de entrada para los atacantes.

Explotación activa y evolución de los ataques contra Rejetto HFS

La cronología del desarrollo de la situación refleja el ciclo típico actual de «descubrimiento de la vulnerabilidad – PoC – explotación masiva»:

  • julio de 2026: se publica el parche en HFS 3.2.1 (lanzamiento oficial);
  • 30 de septiembre de 2026: Horizon3.ai publica un informe técnico detallado, indicando que la vulnerabilidad fue descubierta con la participación del modelo de inteligencia artificial Anthropic Mythos (análisis de Horizon3.ai);
  • a finales de septiembre de 2026: se publica el exploit PoC público de Alejandro Ramos (repositorio PoC);
  • 1 de octubre de 2026: VulnCheck registra los primeros intentos reales de explotación en instancias de HFS en producción en Estados Unidos, atribuyéndolos a un atacante no identificado de China sobre la base de la telemetría de las solicitudes de red (comunicado de VulnCheck).

Este es ya el segundo caso de explotación activa de una vulnerabilidad remota en Rejetto HFS en los últimos años. En 2024, la vulnerabilidad CVE-2024-23692 (también crítica, con CVSS 9.8) fue utilizada por varios grupos para desplegar criptomineros, troyanos y el malware HATVIBE, lo que se detalla en el análisis técnico de Vicarius sobre CVE-2024-23692.

Desde el punto de vista de las tácticas y técnicas de MITRE ATT&CK, los ataques actuales encajan en la técnica Exploitation of Public-Facing Application (T1190): el atacante utiliza una vulnerabilidad remota en una aplicación accesible desde internet para obtener acceso inicial y, posteriormente, desplegar la carga útil de su elección.

Es destacable otro aspecto: la participación del modelo de inteligencia artificial Anthropic Mythos en la búsqueda de la vulnerabilidad. Esto subraya que los errores complejos criptográficos y de pseudoaleatoriedad en el código se detectarán cada vez más rápido, tanto por parte de los defensores como de los atacantes. El alto nivel de automatización tanto en la búsqueda como en la explotación (script en Python disponible más sencillos HTTP-requests) hace que este tipo de vulnerabilidades resulte especialmente atractivo para campañas masivas.

Evaluación del impacto en las organizaciones

Rejetto HFS es un servidor de archivos HTTP ligero que se utiliza a menudo para compartir archivos rápidamente sin una infraestructura compleja. Esto lo hace popular en empresas pequeñas, entre contratistas, así como en entornos de laboratorio y temporales, es decir, allí donde los requisitos de actualización y seguridad de los procesos son tradicionalmente más débiles.

En caso de explotación correcta de CVE-2026-61500, el atacante obtiene:

  • control administrativo completo sobre HFS;
  • capacidad para ejecutar código arbitrario bajo la cuenta del servicio HFS mediante el mecanismo server_code;
  • acceso a los archivos transmitidos y almacenados en el servidor;
  • un posible punto de apoyo para moverse posteriormente por la red (lateral movement).

Teniendo en cuenta el abuso ya observado de la vulnerabilidad anterior CVE-2024-23692 para instalar criptomineros y troyanos (análisis de Vicarius), cabe esperar que la nueva vulnerabilidad también se utilice para desplegar puertas traseras de larga duración, mineros y herramientas de administración remota, a menudo sin un impacto inmediatamente visible en la operatividad del servidor.

Corren mayor riesgo:

  • las organizaciones que publican HFS directamente en internet sin un proxy intermedio o VPN;
  • los entornos en los que HFS tiene acceso a recursos de archivos internos (carpetas de red compartidas, copias de seguridad, archivos de configuración);
  • las empresas sin un inventario centralizado del software utilizado: existe una alta probabilidad de instancias de HFS olvidadas pero aún accesibles en filiales, contratistas y zonas de pruebas.

No actuar ante CVE-2026-61500 equivale en la práctica a permitir acceso administrativo externo y no autenticado al servidor de archivos, lo que pone en riesgo la confidencialidad de los datos, la integridad de la infraestructura y el cumplimiento de los requisitos regulatorios.

Recomendaciones prácticas para reducir riesgos

1. Inventario y priorización

  • Identifique todas las instancias de Rejetto HFS en la organización, incluidas las de prueba, las temporales y las de los contratistas.
  • Compruebe la versión de HFS en la interfaz administrativa o a partir del binario; las versiones 3.0.0–3.2.0 deben considerarse vulnerables.
  • Priorice especialmente las instancias accesibles desde internet o desde redes de socios.

2. Actualización y medidas de configuración

  • Actualice todas las instancias vulnerables a la versión 3.2.1 o posterior desde el repositorio oficial del desarrollador: Rejetto HFS 3.2.1.
  • Si la actualización no es posible a corto plazo:
    • restrinja el acceso a HFS por direcciones IP (firewall, VPN, filtrado en el proxy);
    • prohíba el acceso a la interfaz administrativa desde el exterior, dejándola accesible solo desde un segmento protegido;
    • considere la posibilidad de detener temporalmente HFS o sustituirlo por una solución alternativa.

3. Detección de posible compromiso

Dado que la explotación de la vulnerabilidad no requiere credenciales válidas y puede producirse muy rápidamente, es razonable suponer que algunos servidores pueden haber sido comprometidos antes de la instalación del parche. Se recomienda:

  • analizar los registros de HFS (y del servidor web si se utiliza como frontend) en busca de:
    • intentos de inicio de sesión frecuentes y consecutivos desde las mismas direcciones IP externas;
    • aparición o modificación inesperada de sesiones administrativas;
    • accesos sospechosos a la API administrativa y cambios en la configuración relacionada con server_code.
  • comprobar el sistema para detectar:
    • archivos JavaScript nuevos o modificados y configuraciones de HFS;
    • servicios y tareas no planificados ejecutados bajo la cuenta con la que funciona HFS;
    • signos de instalación de criptomineros o agentes remotos (carga anómala de CPU, conexiones salientes desconocidas).

Si existen indicios de compromiso, se debe partir de la suposición de que el atacante tiene control total sobre el servidor: realizar un análisis forense, reinstalar el sistema desde una fuente confiable, cambiar las credenciales utilizadas en ese nodo y revisar los hosts adyacentes en busca de movimientos laterales.

El paso crítico en este momento es volver a comprobar en los próximos días todas las instancias de Rejetto HFS, actualizarlas de inmediato a la versión 3.2.1 o superior o aislarlas de las redes externas; posponer esta decisión, teniendo en cuenta que la explotación ya se está observando, prácticamente garantiza ataques exitosos contra servidores no protegidos.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.