Uma falha crítica de segurança no Rejetto HTTP File Server (HFS) está sendo alvo de tentativas de exploração, segundo a VulnCheck.
A vulnerabilidade, identificada como
CVE-2026-61500
e com pontuação 9,3 no CVSS, permite falsificar sessões. O problema decorre do uso de um gerador fraco de números pseudoaleatórios, capaz de produzir uma chave previsível. Um invasor pode usar essa chave para obter acesso não autorizado e assumir o controle dos sistemas afetados.
“O Rejetto HFS das versões 3.0.0 a 3.2.0 deriva a chave de assinatura do cookie de sessão do gerador não criptográfico Math.random() e revela resultados do mesmo gerador a clientes não autenticados durante o login”, diz o alerta da VulnCheck.
“Um invasor remoto pode coletar algumas respostas de login, reconstruir o estado do gerador, recuperar a chave de assinatura e falsificar um cookie de sessão válido de administrador. Isso permite obter acesso administrativo completo e executar código remotamente por meio do recurso de configuração server_code.”
Em uma publicação de 30 de setembro de 2026, Zach Hanley, pesquisador da Horizon3.ai, afirmou que o modelo Mythos, da Anthropic, foi usado para descobrir a vulnerabilidade. Ele a descreveu como uma forma de contornar a autenticação que permite a execução remota de código arbitrário no Rejetto HFS.
“A API administrativa do Rejetto HFS permite criar endpoints personalizados que executam JavaScript arbitrário”, disse Hanley. “Em conjunto, esses recursos abriam um caminho claro do acesso não autenticado ao controle administrativo e, por fim, à execução remota de código.”
Uma correção para a vulnerabilidade foi lançada em julho de 2026, na versão 3.2.1. No entanto, somente no fim de setembro um pesquisador de segurança chamado Alejandro Ramos, também conhecido como aramosf, publicou um exploit de prova de conceito escrito em Python.
“O HFS gerava a chave de assinatura do cookie de sessão Koa com JavaScript Math.random() e expunha resultados do mesmo gerador pseudoaleatório V8 durante a negociação de login SRP, sem exigir autenticação”, observou Ramos. “Um invasor pode reconstruir o estado do gerador, recuperar a chave de assinatura, falsificar uma sessão de administrador e usar o recurso documentado de configuração server_code para executar JavaScript no servidor.”
Segundo Patrick Garrity, da VulnCheck, as tentativas de exploração foram detectadas em 1º de outubro de 2026, um dia depois de a Horizon3.ai publicar detalhes adicionais sobre a falha. A empresa de cibersegurança afirmou ter identificado um agente de ameaça não identificado que operava a partir da China e atacava sistemas vulneráveis nos Estados Unidos.
A
CVE-2026-61500
é a segunda vulnerabilidade do Rejetto HTTP File Server a ser explorada ativamente, depois da CVE-2024-23692, que tem pontuação 9,8 no CVSS. Em julho de 2024, diversos agentes de ameaça foram observados usando a falha para distribuir mineradores de criptomoedas, trojans e o malware HATVIBE.
Publicidade
Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...