Hackerpunk
HACKERPUNK.it
ethical hacking
← Torna al blog

I server Rejetto HFS sono ora oggetto di scansioni attive alla ricerca di una

Pubblicato il 6 ottobre 2026 · redazione

I server Rejetto HFS sono ora oggetto di scansioni attive alla ricerca di una

Console vocale

Lettura Sci-Fi

Verifica accesso lettura vocale…

Sponsorizzato

Dal report alla pratica

Oggi ascolti le news con voce Sci-Fi. I lab Academy arrivano dopo la revisione.

Prova voce €4,99 →

Gli hacker stanno attivamente cercando una vulnerabilità nella chiave di firma debole di Rejetto HFS, identificata come CVE-2026-61500, che consente la falsificazione delle sessioni, il takeover degli account e l’esecuzione di codice remoto (RCE).

Caitlin Condon, vicepresidente della ricerca sulla sicurezza di VulnCheck, ha pubblicato su LinkedIn nel fine settimana che gli honeypot Canary Intelligence dell’azienda avevano rilevato sondaggi mirati alla vulnerabilità CVE-2026-61500.

Condon ha affermato che l’attività osservata sembra consistere in una ricognizione su piccola scala proveniente da un singolo indirizzo IP di China Telecom, che sta sondando le installazioni in Giappone e negli Stati Uniti.

Rejetto HFS (HTTP File Server) è uno strumento gratuito e open source per la condivisione di file, utilizzato per la condivisione autonoma su Windows, Linux e macOS.

CVE-2026-61500, pubblicato per la prima volta il 13 luglio 2026, è una vulnerabilità relativa alla firma dei cookie di sessione e a una fuga di informazioni, risolta nella versione 3.2.1 di Rejetto HFS.

«Le versioni da 3.0.0 a 3.2.0 di Rejetto HFS ricavano la chiave di firma dei cookie di sessione dal generatore non crittografico Math.random() e rivelano i risultati di tale generatore a client non autenticati durante il login», si legge nella descrizione della vulnerabilità sul NIST NVD.

«Un aggressore remoto può raccogliere un numero limitato di risposte di accesso, ricostruire lo stato del generatore, recuperare la chiave di firma e falsificare un cookie di sessione valido da amministratore, ottenendo così pieno accesso amministrativo ed esecuzione remota di codice tramite la funzionalità di configurazione server_code».

I ricercatori di Horizon3 hanno scoperto la vulnerabilità utilizzando il modello Mythos di Anthropic, che ha identificato sia la generazione debole della chiave di firma sia la fuga di informazioni che ha consentito il recupero della chiave.

Horizon3 ha pubblicato ulteriori dettagli sulla vulnerabilità e un exploit proof-of-concept (PoC) in un articolo del 30 settembre 2026.

"Mythos non si è limitato a segnalare il PRNG non sicuro in modo isolato, ma ha contemporaneamente identificato che l’applicazione divulgava i risultati grezzi di Math.random() attraverso un percorso di codice separato, ha riconosciuto questi due fatti come una catena e ha determinato che la fuga produceva esattamente le osservazioni necessarie per rendere fattibile il recupero dello stato", ha spiegato Horizon3.

Recovering the session key
Recupero della chiave
di sessione Fonte: Horizon3
Sponsorizzato
Hackerpunk Volume 2 — Intrusioni e Pentesting

Volume 2 — Pentesting interattivo

Report tecnici nel blog e manuale Vol. 2 in arrivo — iscriviti alla waitlist.

Waitlist Vol. 2 →