Die Schwachstelle betrifft den Dateiserver Rejetto HFS. Der Schlüssel, mit dem Sitzungs-Cookies signiert werden, wird aus einem nicht kryptografisch sicheren Zufallsgenerator abgeleitet. Zusätzlich gibt der Server beim Anmeldevorgang Ausgaben desselben Generators an nicht angemeldete Clients preis. Ein Angreifer aus der Ferne muss daher lediglich eine geringe Zahl von Login-Antworten sammeln, um daraus den internen Zustand des Zufallsgenerators zu rekonstruieren und den Signierschlüssel zu berechnen. Damit kann er ein gültiges Sitzungs-Cookie für den Administratorzugang selbst erzeugen, ohne jemals ein Passwort zu kennen. Das Ergebnis ist vollständiger administrativer Zugriff auf den Dateiserver. Über die Konfigurationsfunktion für serverseitigen Code lässt sich dieser Zugang anschließend zur Ausführung beliebigen Codes auf dem Server ausweiten. Betroffen sind damit alle aus dem Netz erreichbaren Installationen dieser Software.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Kritische Lücke in Rejetto HFS: Angreifer fälschen Admin-Sitzungen 06.10.2026