Icono del sitio Una Al Día

Una vulnerabilidad crítica en Rejetto HFS permite falsificar sesiones de administrador y ejecutar código

Se explota activamente CVE-2026-61500 en Rejetto HTTP File Server (HFS), un fallo crítico que permite falsificar una sesión de administrador y acabar en ejecución remota de código. Afecta a HFS 3.0.0 a 3.2.0 y se corrige en 3.2.1, por lo que la actualización resulta prioritaria si el servidor está expuesto a Internet.

Administradores y equipos de seguridad vigilan estos días Rejetto HTTP File Server (HFS) por una vulnerabilidad crítica que ya se ha visto en ataques reales. El fallo, identificado como CVE-2026-61500, permite que un atacante remoto, sin necesidad de autenticación, falsifique una cookie de sesión para entrar como administrador y, a partir de ahí, ejecutar código en el servidor. La exposición preocupa especialmente en instancias accesibles desde Internet, un escenario habitual en despliegues de servidores de archivos ligeros.

El origen del problema está en cómo HFS genera la clave que firma la cookie de sesión. En lugar de un generador criptográfico, el software recurre a JavaScript Math.random(), un PRNG diseñado para usos generales, no para seguridad. El flujo de inicio de sesión, además, deja ver suficientes salidas de ese generador como para que un atacante paciente reconstruya su estado interno con unas pocas respuestas del propio proceso de login. Con esa reconstrucción, la clave de firmado deja de ser un secreto.

El siguiente paso llega solo. Una vez que el atacante crea una sesión válida con privilegios de administrador, puede abusar de opciones de configuración que abren la puerta a la ejecución de JavaScript del lado servidor. En concreto, la funcionalidad server_code permite ejecutar código en el servidor, lo que convierte una falsificación de sesión en un caso claro de RCE.

Las versiones afectadas van de HFS 3.0.0 a 3.2.0, ambas incluidas, y el fabricante lo corrige en HFS 3.2.1. La severidad aparece como crítica, con CVSS 4.0 de 9.3 y CVSS 3.1 de 9.8, y el registro público vincula el caso con CWE-338, uso de PRNG criptográficamente débil.

El calendario tampoco ayuda. A finales de septiembre circuló un PoC en Python, lo que reduce el coste para ataques oportunistas. Días después, el 1 de octubre de 2026, se detectaron intentos de explotación contra sistemas vulnerables expuestos en Estados Unidos, y se asoció esa actividad a un actor no identificado con base en China.

La recomendación práctica pasa por actualizar ya a Rejetto HFS 3.2.1 o superior y, antes incluso, localizar qué instancias siguen publicadas en Internet y qué versiones ejecutan, priorizando el rango 3.0.0 a 3.2.0. Conviene restringir la interfaz y la API de administración a redes de confianza, apoyarse en segmentación y revisar registros en busca de abusos del flujo de autenticación y de llamadas a endpoints sensibles, en especial get_config y set_config.

Si existe sospecha de compromiso, no basta con parchear. La obtención de una sesión de administrador permite cambios persistentes y ejecución de código, así que toca rotar credenciales, comprobar integridad del sistema y analizar posibles modificaciones de configuración. Como contención temporal, se puede valorar el uso de claves de firmado robustas mediante COOKIE_SIGN_KEYS, aunque no sustituye la corrección: el objetivo es cerrar la puerta antes de que el servidor acabe ejecutando código ajeno.

Más información

Acerca de Hispasec

Hispasec Ha escrito 163 publicaciones.

Salir de la versión móvil