Vulnerabilidad de Rejetto HFS que halló Mythos, bajo ataque
Una vulnerabilidad de Rejetto HFS hallada con Mythos, CVE-2026-61500, fue atacada un día después de publicarse. Cómo funciona y por qué 3.2.1 la corrige.
Basado en fuentes. Escrito a partir de los documentos, reportes y reseñas enlazados en el texto. The Ruling Desk no probó nada de esto en persona. Cómo trabajamos

Atacantes empezaron a sondear la CVE-2026-61500, una vulnerabilidad de Rejetto HFS de gravedad crítica, un día después de que la firma de seguridad Horizon3 publicara cómo funciona, y el fallo se encontró con el modelo Mythos de Anthropic. Las versiones 3.0.0 a 3.2.0 de HFS permiten que alguien de fuera falsifique un inicio de sesión de administrador y luego ejecute código en el servidor. La corrección, HFS 3.2.1, está disponible desde el 13 de julio de 2026, así que si sigues en una versión 3.x anterior, actualiza ya.
Puntos clave
- Qué es: HFS firmaba sus cookies de sesión con una clave creada con
Math.random(), un generador que no está pensado para secretos, y filtraba la salida de ese generador a cualquiera que iniciara un inicio de sesión, según Horizon3. - Qué tan grave es: el aviso de GitHub le da 9.3 de 10 (crítica, CVSS 4.0). No hace falta contraseña, y una sesión de administrador falsificada lleva a la ejecución de código.
- Atacada en un día: VulnCheck dice que sus servidores señuelo vieron intentos de explotación el 1 de octubre, un día después del informe de Horizon3 del 30 de septiembre.
- La corrección no es nueva: HFS 3.2.1 salió el 13 de julio. Si actualizaste desde entonces, este fallo no te afecta.
- El ángulo de la IA, en números: un rastreador de VulnCheck cuenta 286 CVE vinculadas a Anthropic o a Project Glasswing, y esta es apenas la segunda que se sabe explotada.
Cómo funciona la vulnerabilidad de Rejetto HFS
HFS es un pequeño servidor web de archivos que convierte una computadora en un lugar para compartir carpetas por HTTP, y funciona en Windows, Linux, macOS, FreeBSD y Android. La versión 3 es una reescritura en TypeScript del antiguo programa para Windows.
Según el informe de Horizon3 del investigador Zach Hanley, el ataque encadena tres debilidades:
- Una clave de firma adivinable. HFS 3.x generaba con
Math.random()el secreto que firma las cookies de sesión. En Node.js, esa función usa el algoritmo xorshift128+ de V8, que es rápido pero no criptográfico: su estado interno se puede deducir a partir de su salida. - Una filtración de esa salida. Un paso del inicio de sesión llamado
loginSrp1entregaba valores crudos deMath.random()a clientes sin autenticar. Horizon3 dice que bastan de 3 a 5 valores consecutivos. - Un solucionador para terminar el trabajo. Al darle esos valores a Z3, el solucionador de ecuaciones de Microsoft, se recupera el estado del generador. Haciéndolo retroceder, se reconstruye la clave que HFS creó al arrancar.
Con la clave, el atacante firma su propia cookie de administrador. La versión de Horizon3 además activa una opción de sesión que se salta la comprobación de HFS de que una sesión se mantenga en una sola dirección IP. El aviso de GitHub dice que un administrador puede entonces ejecutar código mediante la opción server_code de HFS, lo que equivale al control total de la máquina donde corre HFS. El atacante sí necesita un nombre de usuario de administrador válido, y Horizon3 dice que reportó un fallo aparte de enumeración de usuarios que ayuda a encontrarlo.

Qué hizo Mythos, y qué no
Hanley usó Mythos a través de Project Glasswing, el programa limitado de Anthropic que da acceso al modelo a defensores verificados. Horizon3 se unió en julio, según The Register.
Los números aleatorios débiles son un tipo de fallo muy conocido. Lo que Hanley destaca es el encadenamiento: citado por The Register, dice que Mythos detectó el generador débil y la filtración aparte, y "reconoció esos dos hechos como una cadena". Horizon3 también dice que el modelo propuso por su cuenta el ataque para recuperar la semilla, sin indicaciones adicionales. Esa es la versión de Horizon3 sobre su propia sesión; nadie ha publicado una comparación controlada con otras herramientas.
Las notas de la versión 3.2.1 de HFS dicen que varios fallos en todas las versiones anteriores podían dar acceso de administrador a un atacante, y acreditan a Hanley trabajando con Claude y Anthropic Research. Para saber más sobre cómo rinden estos modelos en tareas de ataque, lee nuestra cobertura de las pruebas de exploits de GLM-5.3.
Los ataques empezaron un día después de la publicación
Patrick Garrity, investigador de VulnCheck, dijo que sus canarios, servidores señuelo hechos para atraer ataques, detectaron la explotación de la CVE-2026-61500 la noche del jueves 1 de octubre. The Register informa que el primer tráfico vino de una dirección IP alojada en China dirigida a equipos en Estados Unidos y Japón, y que el viernes siguieron cuatro intentos más desde dos direcciones de Estados Unidos que parecían estar detrás de proxies. SecurityWeek lo describe como un reconocimiento a pequeña escala desde una dirección de China Telecom.
Los atacantes no tuvieron que construir mucho por su cuenta. The Hacker News informa que el investigador Alejandro Ramos publicó una prueba de concepto a finales de septiembre. VulnCheck incluye el fallo en su propio catálogo de vulnerabilidades explotadas conocidas, según su aviso.
| Fecha (2026) | Qué pasó |
|---|---|
| 13 de julio | Sale HFS 3.2.1 con la corrección; se publica el aviso de GitHub |
| 30 de septiembre | Horizon3 publica su informe técnico |
| Finales de septiembre | Aparece una prueba de concepto pública, según The Hacker News |
| 1 de octubre | VulnCheck ve los primeros intentos de explotación |
| 2 de octubre | Más intentos desde dos direcciones IP de Estados Unidos, según The Register |
HFS ya había sido un blanco antes. The Hacker News señala que en 2024 los atacantes usaron un fallo anterior, la CVE-2024-23692, para instalar mineros de criptomonedas y troyanos.
Por qué importa si usas HFS
HFS está hecho para compartir archivos directamente desde tu propia computadora, y compartir más allá de tu red doméstica significa ponerlo en internet. Ese es el escenario que este fallo castiga: no hace falta contraseña, hay un exploit público y escaneos activos.
De las 286 CVE vinculadas a Anthropic y a Glasswing en el rastreador de Garrity al 2 de octubre, solo dos se sabe que han sido explotadas, informa The Register. La primera fue un fallo de inyección SQL en Ghost, la CVE-2026-26980, que The Register cubrió el 21 de septiembre. Que la IA encuentre fallos más rápido no significa que los atacantes usen la mayoría. Sí significa que un informe público detallado puede convertirse en ataques en un día. Para otro fallo bajo ataque esta semana, mira el día cero de NetScaler en SAML.
Qué hacer ahora
- Revisa tu versión en el panel de administración de HFS. Cualquier versión de la 3.0.0 a la 3.2.0 es vulnerable.
- Actualiza a la 3.2.1 o posterior desde la página oficial de versiones o con la opción "check for updates" del panel.
- Si un servidor sin parche estuvo expuesto a internet, nosotros lo trataríamos como posiblemente comprometido: revisa las cuentas de administrador, cualquier código de servidor personalizado en la configuración y los archivos que no pusiste tú.
- Mantén el panel de administración fuera de internet a menos que de verdad lo necesites ahí.
En resumen
Esta vulnerabilidad de Rejetto HFS, la CVE-2026-61500, es un camino crítico y sin contraseña para tomar el control de HFS 3.0.0 a 3.2.0. Horizon3 la encontró con Mythos de Anthropic, la corrección está disponible desde el 13 de julio y VulnCheck vio ataques un día después de que se publicaran los detalles. Si usas HFS, confirma hoy que tienes la 3.2.1 o posterior. Para el panorama más amplio de los modelos de IA en tareas de seguridad, lee nuestra explicación sobre los incidentes de seguridad de IA en OpenAI y Anthropic.
Preguntas frecuentes
¿Qué versiones de HFS afecta la CVE-2026-61500?
HFS 3.0.0 a 3.2.0, según el aviso de GitHub. La versión 3.2.1, lanzada el 13 de julio de 2026, la corrige, y las versiones posteriores incluyen la corrección.
¿Se está explotando la CVE-2026-61500?
Sí. VulnCheck reportó intentos de explotación contra sus servidores señuelo desde el 1 de octubre de 2026, y la incluye como explotada conocida. La actividad reportada hasta ahora es de pequeña escala.
¿Una IA encontró el fallo por sí sola?
Zach Hanley, de Horizon3, lo encontró usando el modelo Mythos de Anthropic. Horizon3 dice que el modelo identificó el generador débil, la filtración y la forma de recuperar la clave sin indicaciones adicionales, pero fue un investigador quien dirigió el trabajo y la divulgación.