Detalle de la noticia

Filtración de datos

Uso de generador pseudoaleatorio criptográficamente débil en HFS de Rejetto

Fuente: INCIBE-CERT - Avisos Publicado: 06/10/2026 · 07:56 UTC
Compartir:
Filtración de datos Uso de generador pseudoaleatorio criptográficamente débil en HFS de Rejetto
Imagen: INCIBE-CERT - Avisos

Un in­ves­ti­ga­dor de Ho­ri­zon3.ai ha re­por­ta­do una falla crí­ti­ca de se­gu­ri­dad que afec­ta a las ver­sio­nes del sis­te­ma de ar­chi­vos HTTP de Re­jet­to (HFS) com­pren­di­das desde la 3.0.0 hasta la 3.2.0, las cua­les se be­ne­fi­cian de una ac­tua­li­za­ción dis­po­ni­ble a par­tir de la ver­sión 3.2.1.

El pro­ble­ma ra­di­ca en que este soft­wa­re em­plea un ge­ne­ra­dor pseu­do­alea­to­rio no crip­to­grá­fi­co con el fin de ela­bo­rar la clave para fir­mar las coo­kies de se­sión, su­ma­do a que el pro­ce­di­mien­to de ini­cio de se­sión ex­po­ne los re­sul­ta­dos de dicho me­ca­nis­mo, po­si­bi­li­tan­do que un in­tru­so re­mo­to ob­ten­ga la clave, fal­si­fi­que una coo­kie con pri­vi­le­gios de ad­mi­nis­tra­dor y logre un con­trol total sobre el ser­vi­dor.

Como con­se­cuen­cia de este fallo, re­gis­tra­do bajo el iden­ti­fi­ca­dor CVE-2026-61500, un ata­can­te re­mo­to que no se en­cuen­tre au­ten­ti­ca­do tiene la ca­pa­ci­dad de su­plan­tar una se­sión ad­mi­nis­tra­ti­va y lle­var a cabo eje­cu­ción re­mo­ta de có­di­go, exis­tien­do ade­más re­gis­tros de in­ten­tos de ex­plo­ta­ción ac­ti­va con­tra los ob­je­ti­vos vul­ne­ra­bles.

Ante este pa­no­ra­ma de ata­ques ac­ti­vos, se acon­se­ja ins­pec­cio­nar los sis­te­mas co­nec­ta­dos a In­ter­net y sus res­pec­ti­vos re­gis­tros para iden­ti­fi­car po­si­bles ras­tros de ac­ce­sos ile­gí­ti­mos.