CVE-2026-61500: RCE Crítico en Rejetto HFS Descubierto por Modelo de IA Bajo Ataque Activo

Vulnerabilidad Rejetto HFS CVE-2026-61500 Descubierta por IA
📌
Security Roundup Series: Fin de Semana del 5 de Octubre de 2026 • 4 min read deep dive
🚨
Vulnerability Intelligence: CVE ID: CVE-2026-61500 (CWE-338 / CWE-287 / CWE-94) Severity: CRÍTICA (CVSS 9.8) Status: Explotada Activamente en Internet (Ataques iniciales rastreados a infraestructura china) Affected Systems: Rejetto HTTP File Server (HFS) versiones 3.0.0 a 3.2.0 Fixed In: Rejetto HFS versión 3.2.1

En un hecho histórico que evidencia el impacto de la inteligencia artificial autónoma en la ciberseguridad ofensiva, CVE-2026-61500 (CVSS 9.8) representa una vulnerabilidad crítica de Ejecución Remota de Código en Rejetto HTTP File Server (HFS) descubierta mediante el modelo de IA "Mythos" de Anthropic. Durante el fin de semana del 3 al 5 de octubre, se detectaron ataques activos en internet dirigidos contra servidores expuestos en EE. UU., Europa y Japón.

Falla Criptográfica: PRNG Débil y Reconstrucción de Estado

En Rejetto HFS v3.0.0–3.2.0, la derivación del secreto de firma de cookies se basaba en Math.random() en lugar de crypto.randomBytes(). Dado que el motor V8 utiliza el algoritmo xorshift128+ y el servidor expone valores de este mismo generador en desafíos HTTP no autenticados, un atacante puede reconstruir el estado interno del generador con solo unas pocas solicitudes consecutivas, forjar cookies de administrador y ejecutar comandos en el servidor mediante el parámetro server_code.

Remediación

Se recomienda encarecidamente actualizar todos los servidores Rejetto HFS a la versión 3.2.1 o superior de forma inmediata.


Read more

Brecha de Datos Médicos en Photon Health

Filtración en Photon Health: Zero-Day de Inyección SQL en Metabase Expone Recetas Médicas de Pacientes

📌Security Roundup Series: Semana del 9 de Octubre de 2026 • 4 min read deep dive🏛️Incident Overview: Target / Organization: Photon Health, Inc. (Plataforma de Prescripción Médica Digital) Threat Actor / Attribution: Actor Desconocido (Extorsión Financiera) Impact / Records Compromised: Nombres de pacientes, direcciones, números de teléfono, fechas de nacimiento, recetas médicas completas

By James Luther