CVE-2026-61500
Rejetto HFS < 3.2.1 Falsificazione di sessione tramite chiave di firma prevedibile
- Pubblicato
- 13 lug 2026
- Aggiornato
- 15 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 27 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 56,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Rejetto HFS dalla versione 3.0.0 alla 3.2.0 deriva la propria chiave di firma del cookie di sessione dal generatore non crittografico Math.random() e divulga gli output dello stesso generatore ai client non autenticati durante il login. Un attaccante remoto può raccogliere un piccolo numero di risposte di login, ricostruire lo stato del generatore, recuperare la chiave di firma e falsificare un cookie di sessione amministratore valido, ottenendo l'accesso amministrativo completo e l'esecuzione di codice in remoto tramite la funzionalità di configurazione server_code.
Fonti
PoC Python e laboratorio Docker per CVE-2026-61500: recupera lo stato del PRNG di Rejetto HFS V8 per falsificare un cookie di sessione admin e ottenere RCE tramite server_code.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.