Contexte et portée de la faille

Le serveur HTTP File Server de Rejetto (HFS) version 3.0.0 à 3.2.0 présente une vulnérabilité identifiée sous le numéro CVE-2026-61500, notée 9.3 au CVSS. Cette faille, qualifiée de session forgery, permet à un attaquant de créer un cookie d’administration valide et d’exécuter du code à distance via la fonction server_code. Un correctif a été publié en juillet 2026 (version 3.2.1), mais les tentatives d’exploitation ont été observées dès le 1er octobre 2026, ciblant notamment des hôtes américains et attribuées à un acteur non nommé basé en Chine.

Mécanisme d'exploitation du PRNG

Le problème provient de l’utilisation du générateur pseudo‑aléatoire non cryptographique Math.random() pour dériver la clé de signature du cookie de session. Le serveur divulgue les sorties de ce même PRNG aux clients non authentifiés lors de la phase de connexion SRP. En collectant un petit nombre de réponses de connexion, l’attaquant peut reconstruire l’état interne du PRNG, récupérer la clé de signature et forger un cookie d’administrateur. Le processus est décrit ainsi :

HFS generated its Koa session-cookie signing key with JavaScript Math.random() and exposed outputs from the same V8 PRNG in the unauthenticated SRP login handshake

Une fois le cookie falsifié, l’attaquant accède à l’API administrative qui accepte des points d’extrémité personnalisés capables d’exécuter du JavaScript arbitraire. En combinant cette capacité avec la configuration server_code, il peut injecter et exécuter du code serveur, aboutissant à une prise de contrôle complète du système.

Impact et mesures d’atténuation

Le vecteur d’attaque conduit à un accès complet aux fonctions d’administration, y compris le téléchargement de fichiers, la modification de configurations et l’exécution de scripts. Les incidents antérieurs liés à la vulnérabilité CVE-2024-23692 ont déjà permis la diffusion de mineurs de cryptomonnaies, de chevaux de Troie et du malware nommé HATVIBE. Pour limiter le risque, les organisations doivent mettre à jour immédiatement vers HFS 3.2.1 ou supérieur, désactiver la fonctionnalité server_code lorsqu’elle n’est pas indispensable, et surveiller les journaux d’authentification à la recherche de modèles de connexion inhabituels. L’utilisation de filtres de trafic qui bloquent les requêtes SRP non authentifiées peut également réduire la surface d’exposition.

Rôle de l’IA dans la découverte

Le chercheur de Horizon3.ai, Zach Hanley, a indiqué que le modèle d’IA Anthropic Mythos a contribué à identifier la faiblesse, en analysant le code JavaScript et en suggérant la corrélation entre le PRNG et la signature du cookie. Cette collaboration montre comment les modèles de génération de texte peuvent accélérer la recherche de vulnérabilités, même si la phase d’exploitation reste dépendante d’une compréhension approfondie du protocole et de la logique serveur.