Uso de generador pseudoaleatorio criptográficamente débil en HFS de Rejetto
Un investigador de Horizon3.ai ha reportado una falla crítica de seguridad que afecta a las versiones del sistema de archivos HTTP de Rejetto (HFS) comprendidas desde la 3.0.0 hasta la 3.2.0, las cuales se benefician de una actualización disponible a partir de la versión 3.2.1.
El problema radica en que este software emplea un generador pseudoaleatorio no criptográfico con el fin de elaborar la clave para firmar las cookies de sesión, sumado a que el procedimiento de inicio de sesión expone los resultados de dicho mecanismo, posibilitando que un intruso remoto obtenga la clave, falsifique una cookie con privilegios de administrador y logre un control total sobre el servidor.
Como consecuencia de este fallo, registrado bajo el identificador CVE-2026-61500, un atacante remoto que no se encuentre autenticado tiene la capacidad de suplantar una sesión administrativa y llevar a cabo ejecución remota de código, existiendo además registros de intentos de explotación activa contra los objetivos vulnerables.
Ante este panorama de ataques activos, se aconseja inspeccionar los sistemas conectados a Internet y sus respectivos registros para identificar posibles rastros de accesos ilegítimos.