Falha crítica em Rejetto HFS permite forjar sessão e executar código; atualize para 3.2.1
Saída do Math.random() vazada permite reconstruir chave de assinatura de cookies; servidores 3.0.0–3.2.0 acessíveis pela internet devem ser tratados como possivelmente comprometidos.
Pesquisas de segurança confirmam que a vulnerabilidade CVE-2026-61500 no servidor web Rejetto HFS permite a recuperação da chave usada para assinar cookies de sessão ao observar saídas do gerador não criptográfico Math.random().
Um invasor que reconstrói o estado do gerador pseudorrandômico (PRNG) pode forjar um cookie de sessão de administrador e, em seguida, usar o recurso server_code do HFS para executar JavaScript arbitrário no servidor.
A cadeia de exploração foi demonstrada pela Horizon3.ai usando o modelo Anthropic Mythos, e a Rejetto lançou um patch na versão HFS 3.2.1 em 13 de julho de 2026 que corrige o problema.
A empresa VulnCheck e outros grupos observaram atividades de reconhecimento e as primeiras tentativas ativas de exploração originadas de endereços hospedados na China, direcionadas a alvos nos Estados Unidos e no Japão; os primeiros ataques foram detectados no sábado.
Recomendações imediatas:
- Atualize servidores HFS para a versão 3.2.1 sem demora.
- Audite configurações relacionadas a server_code e contas de administrador em busca de sinais de manipulação.
- Trate qualquer instância acessível pela internet nas versões 3.0.0 a 3.2.0 como possivelmente comprometida.
Administradores devem também revisar logs de acesso e sessões, isolar servidores suspeitos e aplicar medidas de contenção até confirmar a integridade dos sistemas.