Ce qui se passe
Rejetto HFS, un serveur de partage de fichiers en Node.js, est la cible de tentatives d'exploitation depuis le 1er octobre 2026, d'après VulnCheck. La faille porte l'identifiant CVE-2026-61500 (avis GHSA-xxrm-3f86-v97j, CVSS 9.3). Versions touchées : 3.0.0 à 3.2.0. Version corrigée : 3.2.1, sortie en juillet.
Le mécanisme
La clé qui signe les cookies de session (Koa) venait de Math.random(), dont
l'état interne se recalcule à partir de quelques sorties. Et la poignée de
main SRP, avant toute authentification, en renvoyait justement au client.
server_code, fonction documentée pour ajouter des points d'entrée en
JavaScript, transforme la session forgée en exécution de code.
Chronologie
- juillet : correctif en 3.2.1 ;
- 30 septembre : analyse de Zach Hanley (Horizon3.ai), faille trouvée avec Mythos, un modèle d'Anthropic ; exploit Python d'Alejandro Ramos ;
- 1er octobre : premières sondes, d'une seule adresse China Telecom.
Un précédent : CVE-2024-23692 (CVSS 9.8), exploitée en juillet 2024 pour déposer mineurs, chevaux de Troie et HATVIBE.
Ce qu'il faut faire
- Passer en HFS 3.2.1 ou plus récent.
- Sur un serveur exposé avant la mise à jour, relire
server_code. - Dans votre code Node.js, aucun secret issu de
Math.random():
import { randomBytes, randomUUID } from 'node:crypto';
const cleDeSignature = randomBytes(32);
const idSession = randomUUID();Source : Attackers Target Rejetto HFS Flaw That Enables Admin Session Forgery and RCE, The Hacker News, 5 octobre 2026. Avis : GHSA-xxrm-3f86-v97j · analyse : Horizon3.ai · exploit : aramosf/CVE-2026-61500.