# Rejetto HFS : la faille CVE-2026-61500 exploitée, 9,3 de CVSS

> Un générateur aléatoire faible permet de forger une session administrateur ; les premières attaques datent du 1er octobre 2026.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/rejetto-hfs-cve-2026-61500-faille-exploitee-session-admin
- Auteur : Kelvyn
- Publié le : 6 octobre 2026 (2026-10-06T04:41:08.433Z)
- Rubrique : Cybersécurité
- Sujets : Vulnérabilité, Rejetto HFS, CVE-2026-61500, Exécution de code à distance
- Langue : français

La faille **CVE-2026-61500**, notée 9,3 sur 10 au barème CVSS, est exploitée depuis le 1er octobre 2026 contre Rejetto HFS, un serveur de partage de fichiers, d'après [The Hacker News](https://thehackernews.com/2026/10/attackers-target-rejetto-hfs-flaw-that.html). Les versions 3.0.0 à 3.2.0 sont concernées ; la 3.2.1, publiée en juillet 2026, la corrige.

## Comment fonctionne la faille CVE-2026-61500 ?

Rejetto HFS (HTTP File Server) est un logiciel libre qui sert à partager des fichiers depuis un poste ou un serveur. La vulnérabilité vient d'un détail d'implémentation : la clé qui signe les cookies de session est générée avec la fonction JavaScript Math.random(), un générateur pseudo-aléatoire qui n'est pas conçu pour la cryptographie.

Pire, selon la source, le serveur expose à des clients non authentifiés des sorties de ce même générateur pendant la connexion par protocole SRP. Un attaquant peut ainsi reconstituer l'état du générateur, retrouver la clé de signature et fabriquer un cookie de session d'administrateur sans connaître le mot de passe.

## Pourquoi une session administrateur suffit-elle à exécuter du code ?

L'interface d'administration de HFS expose des points d'entrée personnalisés qui exécutent du JavaScript arbitraire. Obtenir la main sur l'administration ouvre donc directement la voie à l'exécution de code à distance sur la machine.

## Qui exploite la faille, et depuis quand ?

- Découverte : en septembre 2026, par le chercheur Zach Hanley de Horizon3.ai, qui, selon la source, s'est appuyé sur l'outil Anthropic Mythos.
- Code de démonstration public : fin septembre 2026, publié par un chercheur identifié sous le nom aramosf.
- Exploitation : depuis le 1er octobre 2026, avec de la reconnaissance à petite échelle menée depuis un réseau de China Telecom, observée sur des pièges (« canaris ») en Asie-Pacifique et aux États-Unis.

L'acteur n'est pas identifié et l'article ne fait pas état de compromissions réelles de serveurs de production. Il s'agit donc, à ce stade, d'une exploitation observée sur des leurres, pas d'une campagne documentée de grande ampleur.

## Que faire si vous utilisez HFS ?

La mesure principale est de passer à la version 3.2.1 ou plus récente, sans attendre. Si HFS est accessible depuis Internet, il est prudent de restreindre son exposition et de vérifier les sessions et les journaux d'administration. Le logiciel a déjà été visé : la faille CVE-2024-23692 (CVSS 9,8) avait été exploitée en juillet 2024 par plusieurs groupes pour installer des mineurs de cryptomonnaie et d'autres logiciels malveillants.

> Le correctif existe depuis juillet 2026 : le risque pèse surtout sur les installations jamais mises à jour. Le nombre de serveurs exposés n'est pas chiffré dans la source consultée.

## À retenir

- La faille CVE-2026-61500 de Rejetto HFS, notée 9,3 au barème CVSS, touche les versions 3.0.0 à 3.2.0 du logiciel.
- Rejetto HFS génère la clé de signature de ses sessions avec Math.random(), ce qui permet à un attaquant de forger une session d'administrateur.
- Des tentatives d'exploitation sont observées depuis le 1er octobre 2026 sur des pièges, selon The Hacker News.
- Les utilisateurs de Rejetto HFS doivent installer la version 3.2.1, publiée en juillet 2026.

## Source

- [The Hacker News — Attackers Target Rejetto HFS Flaw](https://thehackernews.com/2026/10/attackers-target-rejetto-hfs-flaw-that.html)

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/rejetto-hfs-cve-2026-61500-faille-exploitee-session-admin