Una vulnerabilidad crítica en Rejetto HTTP File Server (HFS), identificada como CVE-2026-61500, se encuentra en fase de explotación activa. El fallo permite suplantar una sesión de administrador y desemboca en ejecución remota de código. Afecta a las versiones 3.0.0 a 3.2.0 de HFS y queda corregido en la 3.2.1, por lo que la actualización es prioritaria si el servidor está expuesto a Internet.
Administradores y equipos de seguridad siguen con atención estos días el desarrollo en torno a Rejetto HTTP File Server (HFS) tras confirmarse ataques reales. El fallo, registrado como CVE-2026-61500, permite que un atacante remoto, sin necesidad de autenticarse, falsifique una cookie de sesión, acceda con privilegios de administrador y, desde esa posición, ejecute código en el servidor. La exposición preocupa especialmente en instancias accesibles desde Internet, un escenario habitual en despliegues de servidores de archivos ligeros.
La causa está en el mecanismo con el que HFS genera la clave que firma la cookie de sesión. En lugar de emplear un generador criptográfico, el software recurre a JavaScript Math.random(), un PRNG concebido para usos generales y no para seguridad. Además, el proceso de inicio de sesión expone suficientes salidas de ese generador para que un atacante paciente reconstruya su estado interno con apenas unas respuestas del propio flujo de login. Con esa reconstrucción, la clave de firmado pierde su condición de secreto.
El resto del ataque se encadena de forma casi automática. Una vez que el atacante consigue una sesión válida con permisos de administrador, puede aprovechar opciones de configuración que abren la puerta a la ejecución de JavaScript en el servidor. En concreto, la funcionalidad server_code permite ejecutar código en la máquina, lo que convierte la falsificación de sesión en un caso claro de RCE.
Las versiones afectadas van desde HFS 3.0.0 hasta la 3.2.0, ambas incluidas, y el fabricante lo corrige en HFS 3.2.1. La gravedad figura como crítica, con CVSS 4.0 de 9.3 y CVSS 3.1 de 9.8, y el registro público asocia el caso a CWE-338, correspondiente al uso de un PRNG criptográficamente débil.
El calendario tampoco acompaña. A finales de septiembre circuló un PoC en Python, lo que reduce el coste de los ataques oportunistas. Días después, el 1 de octubre de 2026, se detectaron intentos de explotación contra sistemas vulnerables expuestos en Estados Unidos, actividad que se ha vinculado a un actor no identificado con base en China.
La recomendación práctica pasa por actualizar de inmediato a Rejetto HFS 3.2.1 o superior y, antes incluso, inventariar qué instancias siguen publicadas en Internet y con qué versiones, priorizando el rango 3.0.0 a 3.2.0. Conviene restringir la interfaz y la API de administración a redes de confianza, apoyarse en segmentación y revisar los registros en busca de abusos del flujo de autenticación y de llamadas a endpoints sensibles, en particular get_config y set_config.
Ante indicios de compromiso, aplicar el parche no es suficiente. La obtención de una sesión de administrador permite cambios persistentes y ejecución de código, de modo que procede rotar credenciales, comprobar la integridad del sistema y analizar posibles modificaciones de configuración. Como contención temporal puede valorarse el uso de claves de firmado robustas mediante COOKIE_SIGN_KEYS, aunque esa medida no sustituye a la corrección: el objetivo es cerrar la puerta antes de que el servidor acabe ejecutando código ajeno.
Para ampliar la información pueden consultarse el artículo de The Hacker News, Attackers Target Rejetto HFS Flaw That Enables Admin Session Forgery and RCE, la ficha de OpenCVE sobre CVE-2026-61500 y el repositorio de GitHub de aramosf, que incluye un PoC y un laboratorio Docker.
El reporte original, Una vulnerabilidad crítica en Rejetto HFS permite falsificar sesiones de administrador y ejecutar código, se publicó primero en Una Al Día.
Con Información de unaaldia.hispasec.com
