En bref

  • CVE-2026-61500 affecte Rejetto HTTP File Server (HFS) avec un score CVSS de 9.3 : un générateur pseudo-aléatoire trop faible permet de prédire les tokens de session et de prendre le contrôle du serveur.
  • Systèmes affectés : toutes les versions de Rejetto HFS antérieures au correctif publié pour cette CVE.
  • Action requise : mettre à jour HFS immédiatement ou restreindre l'accès réseau au serveur en attendant le patch.

Les faits

CVE-2026-61500 est une vulnérabilité de score CVSS 9.3 affectant Rejetto HTTP File Server (HFS), un serveur de fichiers HTTP open source très populaire auprès des administrateurs système, des développeurs et des équipes IT qui ont besoin d'un partage de fichiers léger et simple à déployer. La faille a été divulguée en octobre 2026 et classée critique en raison de sa facilité d'exploitation et de son impact potentiel.

La nature de la vulnérabilité est cryptographique. HFS utilise un générateur de nombres pseudo-aléatoires (PRNG) prévisible pour générer les tokens de session qui authentifient les utilisateurs. Ce type de faille est classé CWE-338 (Use of Cryptographically Weak Pseudo-Random Number Generator). En pratique, cela signifie qu'un attaquant qui observe ou interagit avec le serveur HFS peut déduire mathématiquement la valeur des prochains tokens de session, ou de tokens déjà émis pour d'autres utilisateurs actifs.

L'exploitation est qualifiée de "session forgery" — forgerie de session. Sans avoir à s'authentifier avec des identifiants valides, l'attaquant génère ou prédit un token de session valide, le soumet au serveur, et se retrouve authentifié avec les droits de l'utilisateur dont il a forgé la session. Si l'administrateur du serveur HFS est connecté ou si son token est actif, l'attaquant obtient des droits d'administration complets sur le serveur de fichiers.

L'impact est immédiat : accès en lecture et écriture à tous les fichiers partagés sur le serveur HFS, modification des configurations, upload de webshells ou d'outils offensifs, et potentiellement une tête de pont vers le réseau interne si le serveur HFS est accessible depuis un réseau non filtré. Dans les environnements où HFS est utilisé pour partager des documents sensibles, une exploitation réussie peut mener directement à une exfiltration de données.

Rejetto HFS est largement déployé dans des contextes variés : partages de fichiers temporaires entre équipes, serveurs de téléchargement internes, outils de transfert de fichiers pour les techniciens terrain. Sa simplicité d'installation et sa légèreté en font une solution souvent déployée sans passer par les processus de sécurité habituels — ce qui amplifie le risque d'instances non patchées en production, parfois oubliées dans des inventaires incomplets.

Il est important de noter l'historique de HFS en matière de vulnérabilités critiques. En 2024, CVE-2024-23692 avait déjà affecté Rejetto HFS avec une vulnérabilité RCE (Remote Code Execution) critique, activement exploitée par plusieurs groupes cybercriminels. CVE-2026-61500 suit cette tendance : HFS est un logiciel populaire dont la surface d'attaque a été chroniquement sous-estimée par ses utilisateurs.

La publication de CVE-2026-61500 a rapidement attiré l'attention de la communauté cybersécurité. Compte tenu de la facilité d'exploitation relative — aucun credential requis, exploitation possible à distance — et du score CVSS 9.3, il est probable que des proof-of-concept (PoC) soient publiés dans les jours suivant la divulgation. L'exploitation opportuniste à grande échelle pourrait suivre rapidement, comme ce fut le cas pour CVE-2024-23692.

Les équipes responsables de serveurs HFS doivent agir rapidement. Rejetto a été informé de la faille et un correctif est en cours de déploiement. Pour les organisations qui ne peuvent pas patcher immédiatement, il convient d'isoler le serveur HFS derrière un VPN ou un pare-feu restrictif, et de surveiller les logs d'accès pour détecter des patterns de session inhabituels.

Impact et exposition

Toute organisation disposant d'un serveur Rejetto HFS accessible depuis un réseau non filtré avec la version vulnérable est exposée. L'exploitation ne requiert pas d'authentification préalable, ce qui élargit la surface d'attaque à tout acteur pouvant atteindre le service HTTP. Les serveurs HFS exposés directement sur Internet sont les plus à risque d'exploitation opportuniste rapide.

Recommandations

  • Mettre à jour Rejetto HFS vers la version intégrant le correctif CVE-2026-61500 dès sa disponibilité.
  • En attendant le patch : restreindre l'accès au serveur HFS via pare-feu ou ACL réseau — n'autoriser que les IP légitimes connues.
  • Inventorier tous les déploiements HFS dans votre organisation — ce type de logiciel est souvent installé de façon informelle, hors des processus CMDB habituels.
  • Activer la journalisation des accès HTTP et mettre en place une alerte sur les connexions présentant des patterns inhabituels (sessions actives depuis des IP inconnues).
  • Envisager de remplacer HFS par une solution maintenue activement avec des pratiques de sécurité modernes si votre usage le permet.

Comment détecter si mon serveur HFS a déjà été compromis via CVE-2026-61500 ?

Inspectez les logs d'accès HTTP de HFS à la recherche de connexions authentifiées dont vous ne reconnaissez pas l'IP source. Une session active depuis une adresse IP inconnue sans tentative de login préalable est suspecte. Vérifiez également les fichiers récemment uploadés — la présence de .php, .asp, .jsp ou d'exécutables non attendus est un indicateur fort de compromission post-exploitation.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit