CVE-2026-61500 est une vulnérabilité critique (CVSS 9.3) dans Rejetto HTTP File Server. Un générateur pseudo-aléatoire faible permet la forgerie de session et la prise de contrôle sans authentification.
En bref
- CVE-2026-61500 affecte Rejetto HTTP File Server (HFS) avec un score CVSS de 9.3 : un générateur pseudo-aléatoire trop faible permet de prédire les tokens de session et de prendre le contrôle du serveur.
- Systèmes affectés : toutes les versions de Rejetto HFS antérieures au correctif publié pour cette CVE.
- Action requise : mettre à jour HFS immédiatement ou restreindre l'accès réseau au serveur en attendant le patch.
Les faits
CVE-2026-61500 est une vulnérabilité de score CVSS 9.3 affectant Rejetto HTTP File Server (HFS), un serveur de fichiers HTTP open source très populaire auprès des administrateurs système, des développeurs et des équipes IT qui ont besoin d'un partage de fichiers léger et simple à déployer. La faille a été divulguée en octobre 2026 et classée critique en raison de sa facilité d'exploitation et de son impact potentiel.
La nature de la vulnérabilité est cryptographique. HFS utilise un générateur de nombres pseudo-aléatoires (PRNG) prévisible pour générer les tokens de session qui authentifient les utilisateurs. Ce type de faille est classé CWE-338 (Use of Cryptographically Weak Pseudo-Random Number Generator). En pratique, cela signifie qu'un attaquant qui observe ou interagit avec le serveur HFS peut déduire mathématiquement la valeur des prochains tokens de session, ou de tokens déjà émis pour d'autres utilisateurs actifs.
L'exploitation est qualifiée de "session forgery" — forgerie de session. Sans avoir à s'authentifier avec des identifiants valides, l'attaquant génère ou prédit un token de session valide, le soumet au serveur, et se retrouve authentifié avec les droits de l'utilisateur dont il a forgé la session. Si l'administrateur du serveur HFS est connecté ou si son token est actif, l'attaquant obtient des droits d'administration complets sur le serveur de fichiers.
L'impact est immédiat : accès en lecture et écriture à tous les fichiers partagés sur le serveur HFS, modification des configurations, upload de webshells ou d'outils offensifs, et potentiellement une tête de pont vers le réseau interne si le serveur HFS est accessible depuis un réseau non filtré. Dans les environnements où HFS est utilisé pour partager des documents sensibles, une exploitation réussie peut mener directement à une exfiltration de données.
Rejetto HFS est largement déployé dans des contextes variés : partages de fichiers temporaires entre équipes, serveurs de téléchargement internes, outils de transfert de fichiers pour les techniciens terrain. Sa simplicité d'installation et sa légèreté en font une solution souvent déployée sans passer par les processus de sécurité habituels — ce qui amplifie le risque d'instances non patchées en production, parfois oubliées dans des inventaires incomplets.
Il est important de noter l'historique de HFS en matière de vulnérabilités critiques. En 2024, CVE-2024-23692 avait déjà affecté Rejetto HFS avec une vulnérabilité RCE (Remote Code Execution) critique, activement exploitée par plusieurs groupes cybercriminels. CVE-2026-61500 suit cette tendance : HFS est un logiciel populaire dont la surface d'attaque a été chroniquement sous-estimée par ses utilisateurs.
La publication de CVE-2026-61500 a rapidement attiré l'attention de la communauté cybersécurité. Compte tenu de la facilité d'exploitation relative — aucun credential requis, exploitation possible à distance — et du score CVSS 9.3, il est probable que des proof-of-concept (PoC) soient publiés dans les jours suivant la divulgation. L'exploitation opportuniste à grande échelle pourrait suivre rapidement, comme ce fut le cas pour CVE-2024-23692.
Les équipes responsables de serveurs HFS doivent agir rapidement. Rejetto a été informé de la faille et un correctif est en cours de déploiement. Pour les organisations qui ne peuvent pas patcher immédiatement, il convient d'isoler le serveur HFS derrière un VPN ou un pare-feu restrictif, et de surveiller les logs d'accès pour détecter des patterns de session inhabituels.
Impact et exposition
Toute organisation disposant d'un serveur Rejetto HFS accessible depuis un réseau non filtré avec la version vulnérable est exposée. L'exploitation ne requiert pas d'authentification préalable, ce qui élargit la surface d'attaque à tout acteur pouvant atteindre le service HTTP. Les serveurs HFS exposés directement sur Internet sont les plus à risque d'exploitation opportuniste rapide.
Recommandations
- Mettre à jour Rejetto HFS vers la version intégrant le correctif CVE-2026-61500 dès sa disponibilité.
- En attendant le patch : restreindre l'accès au serveur HFS via pare-feu ou ACL réseau — n'autoriser que les IP légitimes connues.
- Inventorier tous les déploiements HFS dans votre organisation — ce type de logiciel est souvent installé de façon informelle, hors des processus CMDB habituels.
- Activer la journalisation des accès HTTP et mettre en place une alerte sur les connexions présentant des patterns inhabituels (sessions actives depuis des IP inconnues).
- Envisager de remplacer HFS par une solution maintenue activement avec des pratiques de sécurité modernes si votre usage le permet.
Comment détecter si mon serveur HFS a déjà été compromis via CVE-2026-61500 ?
Inspectez les logs d'accès HTTP de HFS à la recherche de connexions authentifiées dont vous ne reconnaissez pas l'IP source. Une session active depuis une adresse IP inconnue sans tentative de login préalable est suspecte. Vérifiez également les fichiers récemment uploadés — la présence de .php, .asp, .jsp ou d'exécutables non attendus est un indicateur fort de compromission post-exploitation.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
ShinyHunters : le chef présumé « Rey » arrêté en Jordanie
Saif al-Din Khader, alias « Rey », considéré comme le leader du groupe de hackers ShinyHunters, a été arrêté le 29 septembre 2026 en Jordanie et coopère avec le FBI pour identifier les autres membres du collectif responsable de dizaines de méga-fuites de données.
FBI : « Prometheus » premier cybercriminel Top 10 arrêté
Anibal Alexander Canelon Aguirre, alias « Prometheus », premier cybercriminel à intégrer la liste des dix fugitifs les plus recherchés du FBI, a comparu devant la justice américaine le 2 octobre 2026 pour avoir orchestré des attaques de jackpotting ATM dans 47 États.
Danemark : la fuite CPR expose 8,8 millions de personnes
Le registre central de la population danois (CPR) a été compromis via le compte d'une entreprise privée, exposant noms, adresses et numéros d'identité de 8,8 millions de personnes, soit 80 % des inscrits.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire