**VulnCheck detectó el escaneo activo de servidores Rejetto HFS por CVE-2026-61500, una vulnerabilidad crítica de ejecución remota de código (RCE) que permite forjar sesiones y apoderarse de cuentas administrativas.** La actividad de reconocimiento, identificada la semana pasada mediante honeypots, provino de una dirección IP de China Telecom hacia despliegues en Japón y Estados Unidos. Esta falla compromete la integridad del servidor al permitir el acceso no autorizado a funciones administrativas.
Publicada en julio de 2026, la vulnerabilidad afecta a las versiones 3.0.0 a 3.2.0 del servidor. El sistema derivaba la clave de firma de las cookies de sesión del generador pseudoaleatorio Math.random(), que no es criptográfico. Además, el servidor filtraba las salidas de ese generador a clientes no autenticados durante el inicio de sesión. Esta cadena de errores permitía a un atacante reconstruir el estado del generador, recuperar la clave y forjar cookies de administrador.
Horizon3 descubrió la falla utilizando el modelo Mythos de Anthropic. El sistema identificó simultáneamente el uso inseguro del generador aleatorio y la filtración de datos que hacía viable la recuperación de la clave. La empresa publicó los detalles técnicos y una prueba de concepto el 30 de septiembre de 2026, lo que probablemente detonó el escaneo actual.
Los posibles escenarios de ataque incluyen el robo o eliminación de archivos, la instalación de malware y el uso del host comprometido para acceder a sistemas internos. Hasta el momento, VulnCheck no informó sobre explotaciones exitosas ni actividades de pos-explotación. La falta de parcheo deja expuestos los archivos alojados en estos servidores al acceso externo no autorizado.
Rejetto lanzó la versión 3.2.1 para corregir la falla. Los administradores de sistemas deben actualizar de inmediato a esa versión o, idealmente, a la última estable 3.3.4. También deben revisar los logs de acceso para detectar posibles intentos de forja de sesión previos al parcheo. Esta acción contiene el riesgo y permite identificar compromisos anteriores.



