Rejetto HFS : la faille CVE-2026-61500 exploitée, 9,3 de CVSS
Un générateur aléatoire faible permet de forger une session administrateur ; les premières attaques datent du 1er octobre 2026.
La faille CVE-2026-61500, notée 9,3 sur 10 au barème CVSS, est exploitée depuis le 1er octobre 2026 contre Rejetto HFS, un serveur de partage de fichiers, d'après The Hacker News. Les versions 3.0.0 à 3.2.0 sont concernées ; la 3.2.1, publiée en juillet 2026, la corrige.
Comment fonctionne la faille CVE-2026-61500 ?
Rejetto HFS (HTTP File Server) est un logiciel libre qui sert à partager des fichiers depuis un poste ou un serveur. La vulnérabilité vient d'un détail d'implémentation : la clé qui signe les cookies de session est générée avec la fonction JavaScript Math.random(), un générateur pseudo-aléatoire qui n'est pas conçu pour la cryptographie.
Pire, selon la source, le serveur expose à des clients non authentifiés des sorties de ce même générateur pendant la connexion par protocole SRP. Un attaquant peut ainsi reconstituer l'état du générateur, retrouver la clé de signature et fabriquer un cookie de session d'administrateur sans connaître le mot de passe.
Pourquoi une session administrateur suffit-elle à exécuter du code ?
L'interface d'administration de HFS expose des points d'entrée personnalisés qui exécutent du JavaScript arbitraire. Obtenir la main sur l'administration ouvre donc directement la voie à l'exécution de code à distance sur la machine.
Qui exploite la faille, et depuis quand ?
Découverte : en septembre 2026, par le chercheur Zach Hanley de Horizon3.ai, qui, selon la source, s'est appuyé sur l'outil Anthropic Mythos.
Code de démonstration public : fin septembre 2026, publié par un chercheur identifié sous le nom aramosf.
Exploitation : depuis le 1er octobre 2026, avec de la reconnaissance à petite échelle menée depuis un réseau de China Telecom, observée sur des pièges (« canaris ») en Asie-Pacifique et aux États-Unis.
L'acteur n'est pas identifié et l'article ne fait pas état de compromissions réelles de serveurs de production. Il s'agit donc, à ce stade, d'une exploitation observée sur des leurres, pas d'une campagne documentée de grande ampleur.
Que faire si vous utilisez HFS ?
La mesure principale est de passer à la version 3.2.1 ou plus récente, sans attendre. Si HFS est accessible depuis Internet, il est prudent de restreindre son exposition et de vérifier les sessions et les journaux d'administration. Le logiciel a déjà été visé : la faille CVE-2024-23692 (CVSS 9,8) avait été exploitée en juillet 2024 par plusieurs groupes pour installer des mineurs de cryptomonnaie et d'autres logiciels malveillants.
Source
À lire ensuite

Google suspend son bug bounty open source face aux rapports IA
Google a suspendu le 5 octobre 2026 son programme de primes pour les failles de ses projets open source (OSS VRP), submergé de rapports générés par IA. D'autres programmes de récompenses restent actifs.
Kelvyn2 min de lecture

Danemark : le registre CPR piraté, 8,8 millions de personnes touchées
Le registre central de population danois (CPR) a subi une fuite touchant 8,8 millions de personnes, annoncée début octobre 2026. Les données exposées comprennent noms, adresses et numéros CPR, d'après les autorités citées par BleepingComputer.
Kelvyn2 min de lecture

Antino : une porte dérobée pilotée via Outlook et OneDrive, selon Talos
Cisco Talos a décrit le 2 octobre 2026 la porte dérobée Antino du groupe UAT-11587, qui utilise Outlook et OneDrive pour le contrôle à distance. Seize entités ont été visées dans huit pays d'Asie.
Kelvyn2 min de lecture
