CVE-2026-61500: RCE Crítico en Rejetto HFS Descubierto por Modelo de IA Bajo Ataque Activo
CVE-2026-61500 (CWE-338 / CWE-287 / CWE-94)
Severity: CRÍTICA (CVSS 9.8)
Status: Explotada Activamente en Internet (Ataques iniciales rastreados a infraestructura china)
Affected Systems: Rejetto HTTP File Server (HFS) versiones 3.0.0 a 3.2.0
Fixed In: Rejetto HFS versión 3.2.1
En un hecho histórico que evidencia el impacto de la inteligencia artificial autónoma en la ciberseguridad ofensiva, CVE-2026-61500 (CVSS 9.8) representa una vulnerabilidad crítica de Ejecución Remota de Código en Rejetto HTTP File Server (HFS) descubierta mediante el modelo de IA "Mythos" de Anthropic. Durante el fin de semana del 3 al 5 de octubre, se detectaron ataques activos en internet dirigidos contra servidores expuestos en EE. UU., Europa y Japón.
Falla Criptográfica: PRNG Débil y Reconstrucción de Estado
En Rejetto HFS v3.0.0–3.2.0, la derivación del secreto de firma de cookies se basaba en Math.random() en lugar de crypto.randomBytes(). Dado que el motor V8 utiliza el algoritmo xorshift128+ y el servidor expone valores de este mismo generador en desafíos HTTP no autenticados, un atacante puede reconstruir el estado interno del generador con solo unas pocas solicitudes consecutivas, forjar cookies de administrador y ejecutar comandos en el servidor mediante el parámetro server_code.
Remediación
Se recomienda encarecidamente actualizar todos los servidores Rejetto HFS a la versión 3.2.1 o superior de forma inmediata.