Servidores Rejetto HFS reciben escaneos activos por una falla crítica
Atacantes sondean servidores Rejetto HFS por CVE-2026-61500, una falla de cookies de sesión con prueba de concepto pública.
Investigadores observan escaneos activos contra servidores Rejetto HFS en busca de CVE-2026-61500, una falla crítica de firma de cookies de sesión, según BleepingComputer el 5 de octubre de 2026.
La falla
La vulnerabilidad, publicada el 13 de julio, deriva las claves de firma de las cookies de sesión de Math.random(), un generador no criptográfico, y expone sus salidas a clientes sin autenticación. Con ello, un atacante puede predecir la clave y falsificar sesiones. Afecta las versiones 3.0.0 a 3.2.0 de Rejetto HFS.
Qué se observa
Horizon3 publicó una prueba de concepto el 30 de septiembre de 2026. Después, el vicepresidente de investigación de seguridad de VulnCheck detectó sondeos desde una única dirección IP de China Telecom contra despliegues en Japón y Estados Unidos. Hasta ahora no se reportan explotaciones exitosas ni actividad posterior al compromiso.
Cómo protegerse
La versión 3.2.1 corrigió el fallo y la 3.3.4 es la última versión estable recomendada. Conviene localizar todas las instancias HFS, actualizarlas, retirarlas de internet cuando no sea imprescindible su exposición y rotar las sesiones activas.
Lectura regional
En República Dominicana y América Latina, HFS suele aparecer en oficinas pequeñas, escuelas y equipos de producción que comparten archivos sin pasar por el área de tecnología. Esas instalaciones rara vez entran en el inventario de parches. Las empresas de la región deberían buscar servicios de archivos no gestionados en sus redes, pues una prueba de concepto pública y escaneos en curso acortan el tiempo disponible para actuar.
Fuente: BleepingComputer