Rejetto HFS CVE-2026-61500 exploité activement

VulnCheck a observé l’exploitation de CVE-2026-61500, une faille critique de Rejetto HFS qui peut permettre à des attaquants non authentifiés d’obtenir un accès administrateur et d’exécuter du code.

Oct 6, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des chercheurs en sécurité constatent des tentatives d’exploitation visant CVE-2026-61500, une faille critique de Rejetto HFS qui peut donner à un attaquant non authentifié un accès administrateur complet et permettre l’exécution de code à distance. La faille affiche un score CVSS 4,0 de 9,3 et touche les installations HFS 3.x de génération actuelle.

Cette activité est apparue peu après la publication par des chercheurs de détails techniques sur la vulnérabilité. Les opérateurs HFS qui utilisent des versions vulnérables doivent effectuer immédiatement une mise à niveau et vérifier leurs serveurs exposés sur Internet afin de détecter toute activité suspecte.

VulnCheck a indiqué que son équipe Canary Intelligence avait commencé à observer l’exploitation le 1er octobre et avait ajouté CVE-2026-61500 à sa propre base de données des vulnérabilités connues comme exploitées. Sa plateforme Target Intelligence a identifié environ 100 instances HFS exposées sur Internet.

Comment CVE-2026-61500 permet l’exécution de code à distance

Rejetto HFS, ou HTTP File Server, est un logiciel open source utilisé pour partager des fichiers via HTTP.

La vulnérabilité touche HFS 3.0.0 à 3.2.0 et découle de la manière dont ces versions généraient la clé de signature utilisée pour les cookies de session. Selon l’alerte de VulnCheck, HFS dérivait la clé du générateur JavaScript non cryptographique Math.random() tout en exposant aux clients non authentifiés, lors de la connexion, les sorties de ce même générateur de nombres pseudo-aléatoires.

Un attaquant peut recueillir les réponses de connexion, reconstituer l’état interne du générateur, récupérer la clé de signature des sessions et falsifier un cookie de session administrateur valide.

L’accès administrateur permet alors d’aboutir à l’exécution de code à distance par l’intermédiaire de la fonctionnalité intégrée de server_code configuration.

La vulnérabilité ne nécessite pas d’identifiants valides. Le vecteur CVSS 4,0 de VulnCheck la classe comme exploitable à distance, avec une faible complexité d’attaque, sans privilèges ni interaction utilisateur, et un impact élevé sur la confidentialité, l’intégrité et la disponibilité.

Advertisement

Horizon3, qui a découvert le problème avec le modèle Mythos d’Anthropic, a décrit une chaîne d’attaque de bout en bout qui commence par la vérification de l’existence du compte administrateur intégré et la collecte des sorties du processus de connexion non authentifié.

Les chercheurs utilisent ensuite ces valeurs pour reconstituer l’état du générateur de nombres pseudo-aléatoires xorshift128+ de V8, récupérer la clé de signature, falsifier un cookie administrateur et exploiter l’accès ainsi obtenu pour exécuter du code sur le serveur.

Horizon3 a indiqué que Mythos avait identifié à la fois la faiblesse de la génération aléatoire et la fuite de données distincte nécessaire pour rendre la récupération de l’état exploitable.

Quelles versions de HFS sont vulnérables

CVE-2026-61500 touche :

  • HFS 3.0.0 à 3.2.0 : ✖ Vulnérable
  • HFS 3.2.1 et versions ultérieures : ✔ Corrigé

HFS 3.2.1 est la première version à avoir corrigé le problème. Le correctif remplace la clé de signature prévisible par 32 octets générés via Node.js randomBytes() et remplace l’identifiant numérique de connexion exposé par un UUID.

Rejetto a publié depuis plusieurs versions plus récentes. Sa page des versions actuelles indique que HFS 3.3.4 est la dernière version stable au 6 octobre.

Les administrateurs ne sont pas tenus de rester précisément sur la version 3.2.1. Les systèmes doivent passer à une version actuelle prise en charge, sauf exigences de compatibilité contraires.

La vulnérabilité touche la base de code HFS 3.x. Les installations HFS 2.x plus anciennes présentent des problèmes de sécurité distincts et ne doivent pas être considérées comme touchées par cette même faille.

HFS a déjà été ciblé lors d’attaques réelles

Rejetto HFS attire depuis longtemps les attaques visant les serveurs exposés sur Internet.

Une autre vulnérabilité, CVE-2024-23692, touche la branche HFS 2.x en fin de vie. La CISA a ajouté cette faille à son catalogue des vulnérabilités connues comme exploitées en juillet 2024 après avoir confirmé son exploitation active.

En 2025, Imperva a observé plus de 662 tentatives d’exploitation de CVE-2024-23692 sur 55 domaines clients en l’espace de plusieurs jours.

Les attaquants ont tenté de déployer des rançongiciels et des chevaux de Troie par l’intermédiaire de l’ancienne faille d’injection de modèles côté serveur. Imperva a identifié des téléchargeurs malveillants, un échantillon de rançongiciel et une infrastructure de commande et contrôle associés à cette activité.

Advertisement

CVE-2024-23692 et CVE-2026-61500 sont deux vulnérabilités distinctes qui touchent des branches HFS différentes. L’ancienne campagne ne permet pas de déterminer ce que les attaquants font aujourd’hui avec CVE-2026-61500, mais elle montre que des serveurs HFS exposés ont déjà été ciblés après la divulgation de faiblesses exploitables.

Ce que les défenseurs doivent faire dès maintenant

Les organisations qui utilisent HFS doivent d’abord identifier la version majeure et la build exacte exposées.

Pour HFS 3.x :

  • Mettre à niveau toute installation HFS 3.0.0 à 3.2.0 vers la version 3.2.1 ou une version ultérieure prise en charge.
  • Vérifier que la build mise à jour est bien exécutée après son déploiement.
  • Limiter l’exposition sur Internet lorsque l’accès public n’est pas nécessaire.
  • Examiner les journaux HFS et ceux de l’hôte à la recherche d’activités d’authentification inhabituelles, de modifications de configuration ou de processus inattendus.
  • Rechercher tout accès administrateur non autorisé et toute modification apportée àserver_code.
  • Vérifier les identifiants et les autres services accessibles depuis l’hôte HFS si une activité suspecte est découverte.

Pour HFS 2.x, les organisations doivent retirer le logiciel ou l’isoler. Imperva indique que cette branche est en fin de vie et ne reçoit plus de correctifs de sécurité.

Les opérateurs qui ne peuvent pas corriger immédiatement CVE-2026-61500 peuvent réduire leur exposition en fournissant une COOKIE_SIGN_KEYS valeur explicite forte, ce qui empêche de prédire la clé de signature. L’analyse publiée de la vulnérabilité recommande néanmoins d’effectuer une mise à niveau en priorité.

L’observation de VulnCheck signifie que les défenseurs ne doivent plus considérer CVE-2026-61500 comme une vulnérabilité théorique. La plage de versions concernée est limitée, une version corrigée est disponible depuis juillet et une activité d’exploitation est désormais détectée.

À lire également : Les équipes de sécurité qui gèrent des appliances exposées sur Internet doivent également examiner le dernier zero-day SAML de NetScaler, qui nécessite des correctifs plus récents, même sur certains systèmes mis à jour pour corriger les vulnérabilités découvertes début septembre.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.