CVE-2026-61500 в Rejetto HFS: подделка админ-сессии и RCE без входа
В Rejetto HFS 3.0.0–3.2.0 нашли критическую уязвимость (CVSS 9.8): слабый Math.random() в Koa позволяет восстановить ключ подписи cookie и подделать админ-сессию, а через server_code выполнить код с правами root. Эксплуатация началась 1 октября 2026 года, патч вышел в HFS 3.2.1.
- CVSS 3.1 — 9.8, CVSS 4.0 — 9.3, тип CWE-338: слабый PRNG
- Шесть запросов loginSrp1 раскрывают состояние xorshift128+ в V8
- Подделанная cookie даёт HTTP 200 на админ-эндпоинтах без логина
- HFS 3.2.1 заменил Math.random() на randomBytes(32) и randomUUID()
Читать дальше
Безопасность