Seguridad y privacidad

Fallo en Rejetto HFS permite la toma de control por administradores mediante números aleatorios débiles

Los atacantes están explotando la CVE-2026-61500 en Rejetto HTTP File Server para forjar sesiones de administrador y ejecutar código. El error se debe a un generador de números pseudoaleatorios predecible.

Un candado de cristal con engranajes binarios sobre un rack de servidores, simbolizando un mecanismo de seguridad roto.
Ilustración generada para este artículo

Traducido automáticamente del original en inglés.

Se han detectado intentos de explotación activa contra una vulnerabilidad crítica en Rejetto HTTP File Server (HFS), una popular herramienta de autoalojamiento para compartir archivos. La firma de seguridad VulnCheck informó que los actores de amenazas están dirigiéndose al fallo, identificado como CVE-2026-61500, que permite a atacantes remotos tomar el control administrativo y ejecutar código arbitrario en sistemas vulnerables.

Qué ocurrió

La vulnerabilidad afecta a las versiones 3.0.0 a 3.2.0 de Rejetto HFS. Tiene una puntuación CVSS de 9.3, lo que indica un nivel de severidad crítico. El problema central radica en cómo la aplicación genera las claves de firma de cookies de sesión. En lugar de utilizar un método criptográficamente seguro, el software depende de la función estándar Math.random() de JavaScript. Este generador de números pseudoaleatorios (PRNG) no criptográfico produce salidas predecibles que pueden ser ingenierizadas inversamente por un atacante.

Durante el proceso de inicio de sesión, el servidor divulga salidas de este mismo PRNG a clientes no autenticados. Al recopilar un pequeño número de estas respuestas de inicio de sesión, un atacante puede reconstruir el estado interno del generador. Una vez conocido el estado, pueden predecir la clave de firma de la cookie de sesión. Con esta clave, el atacante forja una cookie de sesión de administrador válida, evitando completamente la autenticación. Esto otorga acceso administrativo completo al servidor.

El peligro aumenta porque la API administrativa en Rejetto HFS incluye una función llamada server_code. Esta característica permite a los administradores definir endpoints personalizados que ejecutan JavaScript arbitrario en el servidor. En consecuencia, una vez que un atacante obtiene privilegios de administrador a través de la sesión forjada, puede usar esta función para lograr la ejecución remota de código (RCE). Esto crea un camino directo desde el acceso de red no autenticado hasta la compromisión completa del sistema.

Se lanzó un parche para esta vulnerabilidad en julio de 2026 con la versión 3.2.1. Sin embargo, la conciencia pública y la disponibilidad de exploits quedaron rezagadas respecto a la corrección. A finales de septiembre de 2026, el investigador de seguridad Alejandro Ramos (conocido como aramosf) publicó una prueba de concepto (PoC) basada en Python. Poco después, el 30 de septiembre de 2026, el investigador de Horizon3.ai Zach Hanley publicó detalles indicando que el modelo Mythos de Anthropic ayudó a descubrir el fallo. Los intentos de explotación fueron detectados por primera vez por VulnCheck el 1 de octubre de 2026, dirigidos a hosts en Estados Unidos y Japón.

Cómo funciona

El mecanismo se basa en la naturaleza determinista de los PRNG estándar como Math.random(). Si bien estos generadores parecen aleatorios para tareas de programación generales, no están diseñados para la seguridad. Operan basándose en un valor inicial (seed) y un algoritmo matemático. Si un observador puede ver suficientes salidas del generador, puede deducir el estado actual del algoritmo.

En Rejetto HFS, el servidor utiliza este generador débil para crear la clave secreta que firma las cookies de sesión. Crucialmente, el servidor también filtra salidas de la misma instancia del generador durante el handshake de inicio de sesión de Contraseña Remota Segura (SRP). Un atacante no necesita adivinar la clave directamente. En su lugar, capturan las salidas filtradas del PRNG de un intento de inicio de sesión legítimo. Utilizando estas muestras, reconstruyen el estado interno del PRNG. Desde allí, pueden predecir cada salida futura, incluido el valor específico utilizado para firmar la cookie de sesión de administrador. Esto les permite crear una cookie que el servidor acepta como válida, otorgándoles derechos de administrador sin conocer ninguna contraseña.

Detalles clave

  • ID de Vulnerabilidad: CVE-2026-61500 con una puntuación CVSS de 9.3.
  • Versiones Afectadas: Rejetto HFS 3.0.0 a 3.2.0.
  • Causa Raíz: Uso de Math.random() no criptográfico para la generación de claves de sesión y filtración del estado del PRNG durante el inicio de sesión.
  • Impacto: Forja de sesión que conduce a acceso administrativo completo y ejecución remota de código a través de la función server_code.
  • Estado del Parche: Corregido en la versión 3.2.1, lanzada en julio de 2026.
  • Disponibilidad de Exploit: PoC pública basada en Python lanzada a finales de septiembre de 2026 por Alejandro Ramos.

Por qué importa

Para desarrolladores y líderes de TI que gestionan infraestructuras de autoalojamiento, este incidente destaca una trampa común pero peligrosa: usar funciones de la biblioteca estándar para operaciones críticas de seguridad. Math.random() es ubicua en el desarrollo de JavaScript para tareas como generar elementos de interfaz de usuario o mecánicas de juegos. Sin embargo, su previsibilidad la hace fatal para la criptografía. Este caso sirve como un recordatorio contundente de que los límites de seguridad deben trazarse con cuidado, especialmente en aplicaciones que exponen interfaces administrativas a la red.

El retraso entre el lanzamiento del parche en julio y la explotación activa en octubre ilustra el riesgo de las "correcciones silenciosas". Muchas organizaciones podrían haber actualizado su software si seguían de cerca los registros de cambios del proveedor, pero otras probablemente permanecieron vulnerables porque la severidad no se hizo pública ampliamente hasta que surgió la PoC. La participación de modelos de IA en el descubrimiento del fallo también sugiere que las herramientas de auditoría automatizadas se están volviendo más sofisticadas, pudiendo encontrar usos similares de PRNG débiles en otros proyectos de código abierto.

Además, esta es la segunda vulnerabilidad importante explotada en Rejetto HFS recientemente. En julio de 2024, la CVE-2024-23692 fue armada para entregar malware como HATVIBE y mineros de criptomonedas. La recurrencia de la explotación activa contra este software indica que es un objetivo de alto valor para los actores de amenazas. Los equipos que ejecutan HFS deben tratarlo como un componente de alto riesgo y asegurar un aislamiento estricto o un parcheo inmediato.

Qué puedes hacer

  • Actualiza inmediatamente: Si ejecutas Rejetto HFS, actualiza a la versión 3.2.1 o posterior. Esta versión reemplaza el PRNG débil con una alternativa segura.
  • Audita dependencias: Comprueba otros servicios basados en JavaScript en busca de usos de Math.random() en contextos de seguridad, como la generación de tokens o la firma de sesiones. Reemplázalos con crypto.getRandomValues() o APIs seguras equivalentes.
  • Restringe el acceso de red: Limita la exposición de la interfaz administrativa de HFS. Usa firewalls o proxies inversos para permitir el acceso solo desde direcciones IP confiables o redes internas.
  • Monitorea los logs: Busca patrones de inicio de sesión inusuales o intentos fallidos de autenticación desde IPs desconocidas. VulnCheck notó actividad de reconocimiento desde IPs específicas de China Telecom; monitorea anomalías similares.
  • Desactiva server_code: Si tu flujo de trabajo no requiere endpoints personalizados de JavaScript, desactiva la función de configuración server_code para reducir el impacto de posibles compromisos de cuentas de administrador.
  • Revisa incidentes pasados: Dado que la CVE-2024-23692 también fue explotada activamente, verifica que tus sistemas hayan sido parcheados para ese fallo anterior para prevenir vulnerabilidades compuestas.

Herramientas de la Tienda de Bytechap

Seguir leyendo

Todos los artículos