
La falla di Rejetto HFS attivamente sfruttata per falsificare l'accesso amministrativo
Gli aggressori stanno prendendo di mira una falla corretta di Rejetto HFS che consente loro di falsificare sessioni amministrative ed eseguire codice. Aggiornate subito alla versione 3.2.1.
Gli aggressori stanno attivamente prendendo di mira una vulnerabilità corretta in Rejetto HTTP File Server (HFS), un'applicazione di condivisione file self-hosted che consente di rendere disponibili file sul web tramite browser. La società di sicurezza VulnCheck ha confermato tentativi di sfruttamento il 1° ottobre 2026, un giorno dopo che Horizon3.ai ha pubblicato ulteriori dettagli tecnici. La falla è tracciata come CVE-2026-61500 con un punteggio di gravità CVSS di 9,3 e interessa le versioni di HFS dalla 3.0.0 alla 3.2.0. Il produttore ha rilasciato una correzione nella versione 3.2.1 a luglio 2026, ma non tutte le istanze sono state aggiornate.
La vulnerabilità è un problema di falsificazione della sessione causato da una chiave prevedibile. HFS crea il segreto utilizzato per firmare i cookie di sessione con Math.random(), un generatore di numeri pseudo-casuali (PRNG) JavaScript che non è mai stato progettato per la sicurezza crittografica. Un PRNG non crittograficamente sicuro produce numeri che possono essere previsti se si osservano abbastanza output. HFS espone inoltre gli output dello stesso generatore a utenti non autenticati durante l'handshake di login. Un aggressore può raccogliere un piccolo numero di risposte di login, ricostruire lo stato interno del generatore, recuperare la chiave di firma e falsificare un cookie di sessione amministrativa valido. Con quel cookie, l'aggressore ottiene pieno accesso amministrativo. Dal pannello di amministrazione, l'aggressore può quindi utilizzare la funzionalità documentata server_code per eseguire JavaScript arbitrario sul server, il che significa esecuzione di codice remoto.
Il ricercatore di Horizon3.ai Zach Hanley ha descritto il problema come un bypass dell'autenticazione che consente l'esecuzione di codice remoto arbitrario. Hanley ha affermato che la parte amministrativa di HFS include endpoint personalizzati che possono essere configurati per eseguire codice JavaScript. Combinata con la capacità di falsificare una sessione amministrativa, questo significava che un aggressore poteva passare da nessun accesso autorizzato al controllo amministrativo completo, e da lì eseguire codice da remoto. Hanley ha anche attribuito al modello Mythos di Anthropic il merito di aver assistito nella scoperta.
Una patch è stata rilasciata a luglio 2026 come versione 3.2.1, ma molti server pubblici non l'hanno applicata. A fine settembre, il ricercatore di sicurezza Alejandro Ramos, noto anche come aramosf, ha pubblicato un exploit proof-of-concept (PoC) basato su Python. Ramos ha spiegato che HFS creava la chiave utilizzata per firmare i cookie di sessione con JavaScript Math.random() e rivelava anche gli output dello stesso generatore, che fa parte del motore JavaScript V8, durante il processo di login non autenticato. Utilizzando quegli output, un aggressore poteva ricostruire lo stato del PRNG, recuperare la chiave di firma, falsificare una sessione amministrativa e quindi utilizzare la funzionalità server_code per eseguire JavaScript lato server. Un proof-of-concept è una dimostrazione funzionante che mostra come può essere condotto un attacco; la sua pubblicazione pubblica spesso funge da innesco per lo sfruttamento nel mondo reale.
Patrick Garrity di VulnCheck ha dichiarato che i tentativi di sfruttamento sono stati rilevati il 1° ottobre 2026, un giorno dopo che Horizon3.ai ha pubblicato ulteriori dettagli. VulnCheck ha identificato un attore di minacce non nominato in Cina che prendeva di mira host vulnerabili reali negli Stati Uniti. Caitlin Condon, vicepresidente della ricerca presso VulnCheck, ha affermato in un post su LinkedIn che l'attività finora sembra essere solo ricognizione su piccola scala. Un singolo indirizzo IP di China Telecom stava sondando i deployment VulnCheck Canary in Giappone e negli Stati Uniti. Ricognizione significa che l'aggressore sta attualmente testando la presenza di server vulnerabili piuttosto che lanciare una compromissione diffusa.
Non è la prima volta che Rejetto HFS subisce uno sfruttamento attivo. CVE-2024-23692, con un punteggio CVSS di 9,8, è stata armata in natura nel luglio 2024 da più attori di minacce per distribuire miner di criptovalute, trojan e malware chiamato HATVIBE. CVE-2026-61500 è quindi la seconda vulnerabilità HFS ad attrarre attacchi in natura. L'incidente precedente mostra quanto rapidamente gli aggressori possano trasformare una falla HFS divulgata in infezioni reali.
Per i proprietari di siti web e i team IT, il punto pratico è verificare che ogni file server pubblico esegua una versione corretta. Poiché la falla consente ad aggressori non autenticati di lavorare verso il pieno controllo amministrativo, un'istanza HFS non patchata espone sia i file che condivide sia il server sottostante. Anche se lo sfruttamento attuale è descritto come ricognizione, il rilascio pubblico di codice exploit funzionante aumenta notevolmente la probabilità di attacchi più ampi.
Per i team che self-hostano file server o altre infrastrutture esposte a Internet, AEU-I offre IT, infrastruttura e consulenza orientati alla sicurezza che possono aiutare a mantenere tali servizi patchati e configurati in modo sicuro. Applicare gli aggiornamenti del produttore e limitare l'accesso amministrativo rimangono le difese più efficaci.
Come Proteggerti
- Se utilizzate Rejetto HTTP File Server, aggiornatelo subito alla versione 3.2.1 o successiva.
- Controllate le impostazioni amministrative del server per eventuali account utente o sessioni che non riconoscete.
- Limitate l'accesso alla pagina di amministrazione del server in modo che solo computer fidati della vostra rete possano raggiungerla.
- Esaminate la cronologia degli accessi al server per individuare accessi da luoghi o orari inaspettati.
- Mantenete un backup aggiornato di tutti i file archiviati sul file server nel caso in cui dobbiate recuperare da un attacco.
- Se non potete aggiornare rapidamente, mettete il server offline finché non potete applicare la correzione.
Vulnerabilità e Soluzioni
- CVE-2024-23692 A prior critical Rejetto HFS vulnerability that was actively exploited in July 2024 to deliver cryptocurrency miners, trojans, and HATVIBE malware; users should update to a current HFS version. Vedi la soluzione e i dettagli →
- CVE-2026-61500 A session forgery vulnerability in Rejetto HFS 3.0.0 through 3.2.0 that can lead to admin session forgery and remote code execution; fixed in version 3.2.1. Vedi la soluzione e i dettagli →
I Termini Spiegati
- pseudo-random number generator (PRNG) Un programma che produce numeri che sembrano casuali ma che possono essere previsti una volta osservati abbastanza output.
- remote code execution (RCE) Un tipo di attacco che consente a qualcuno di eseguire i propri comandi su un computer senza averne il permesso.
- session cookie Un piccolo pezzo di dati che un sito web fornisce al browser per ricordare che avete effettuato l'accesso.
- proof-of-concept (PoC) Una dimostrazione funzionante che mostra come una falla di sicurezza può essere sfruttata.
- CVSS score Un numero standard da 0 a 10 che valuta la gravità di una vulnerabilità software.
- authentication bypass Un modo per entrare in un sistema senza dimostrare chi si è, ad esempio falsificando un token di accesso.