W Rejetto HTTP File Server (HFS) wykryto krytyczną podatność o identyfikatorze CVE-2026-61500, która umożliwia ominięcie uwierzytelniania. Problem wynika z faktu, że serwer ujawnia wyniki działania niekryptograficznego generatora liczb pseudolosowych podczas procesu logowania. Atakujący mogą wykorzystać te dane, aby odtworzyć stan generatora i odzyskać klucz służący do podpisywania ciasteczek sesyjnych.
Wykorzystanie odzyskanego klucza pozwala na sfałszowanie ważnych ciasteczek administratora. Dzięki temu napastnik uzyskuje pełny dostęp do serwera oraz możliwość zdalnego wykonania kodu (RCE) poprzez funkcję konfiguracji servercode. Luka ma bardzo wysoki priorytet, a jej ocena w skali CVSS wynosi 9.3.
Podatność została odkryta przy użyciu modelu AI Mythos od Anthropic, który dzięki zaawansowanemu rozumowaniu matematycznemu zidentyfikował możliwość odwrócenia wyników algorytmu xorshift128+ używanego przez Math.random(). Według raportów, aktywne próby eksploatacji tej luki odnotowano już w sieciach pochodzących z Chin, uderzając w cele w Japonii i USA.
Producent wydał poprawkę w wersji 3.2.1, która rozwiązuje ten problem. Wszystkie wcześniejsze wersje Rejetto HFS są uznawane za podatne na ataki umożliwiające przejęcie uprawnień administracyjnych.


