Falha crítica em Rejetto HFS permite forjar sessão e executar código; atualize para 3.2.1

Saída do Math.random() vazada permite reconstruir chave de assinatura de cookies; servidores 3.0.0–3.2.0 acessíveis pela internet devem ser tratados como possivelmente comprometidos.

Hoje, 15:39

Pesquisas de segurança confirmam que a vulnerabilidade CVE-2026-61500 no servidor web Rejetto HFS permite a recuperação da chave usada para assinar cookies de sessão ao observar saídas do gerador não criptográfico Math.random().

Publicidade · Cloudways
Hospede na Cloudways com desconto de 30% por 3 meses
Cupom: CODEBR30X3

Um invasor que reconstrói o estado do gerador pseudorrandômico (PRNG) pode forjar um cookie de sessão de administrador e, em seguida, usar o recurso server_code do HFS para executar JavaScript arbitrário no servidor.

A cadeia de exploração foi demonstrada pela Horizon3.ai usando o modelo Anthropic Mythos, e a Rejetto lançou um patch na versão HFS 3.2.1 em 13 de julho de 2026 que corrige o problema.

A empresa VulnCheck e outros grupos observaram atividades de reconhecimento e as primeiras tentativas ativas de exploração originadas de endereços hospedados na China, direcionadas a alvos nos Estados Unidos e no Japão; os primeiros ataques foram detectados no sábado.

Recomendações imediatas:

- Atualize servidores HFS para a versão 3.2.1 sem demora.

- Audite configurações relacionadas a server_code e contas de administrador em busca de sinais de manipulação.

- Trate qualquer instância acessível pela internet nas versões 3.0.0 a 3.2.0 como possivelmente comprometida.

Administradores devem também revisar logs de acesso e sessões, isolar servidores suspeitos e aplicar medidas de contenção até confirmar a integridade dos sistemas.

Resumo produzido a partir de 5 fontes · Powered by Anchooor
Publicidade · Cloudways
Hospede na Cloudways com desconto de 30% por 3 meses
Ver oferta