
Ya hay intentos de explotación contra CVE-2026-61500 (CVSS 9.3) en Rejetto HFS: con unas pocas respuestas de login se reconstruye el generador Math.random(), se recupera la llave que firma las cookies y se fabrica una sesión de admin. De ahí a RCE vía server_code. Afecta HFS 3.0.0 a 3.2.0; el fix (3.2.1) salió el 13 de julio. El PoC público llegó a finales de septiembre y VulnCheck vio los primeros intentos el 1 de octubre, un día después del write-up de http://Horizon3.ai: reconocimiento desde una IP de China Telecom contra canaries en Japón y EE. UU. Dato aparte: Horizon3 encontró la falla con el modelo Mythos de Anthropic. Es la segunda falla de HFS explotada, después de CVE-2024-23692. Acción: 3.2.1 o superior, sacarlo de internet si no hace falta y revisar sesiones admin y cambios de configuración.


