Openstack · Openstack Swift · CVE-2026-50221
**Nome do Software Vulnerável e Versões Afetadas**
OpenStack Swift versões anteriores a 2.37.2
**Descrição**
O proxy-server não remove cabeçalhos de atualização internos de solicitações de clientes antes de encaminhá-las para os object-servers. Um usuário autenticado com acesso de escrita pode injetar os cabeçalhos `X-Container-Host`, `X-Container-Device`, `X-Delete-At-Host` e `X-Delete-At-Device` para redirecionar solicitações de atualização de contêiner para um servidor controlado por um invasor, resultando em server-side request forgery (SSRF). Isso permite a exposição de metadados internos do cluster, como índices de política de armazenamento, mapeamentos de partição, nomes de dispositivos e, quando a criptografia em repouso está ativa, texto cifrado e vetores de inicialização para a chave de criptografia no nível do contêiner. Além disso, o mecanismo de redirecionamento de shard-range pode ser usado para criar listagens fantasmas em contêineres arbitrários.
**Recomendações**
Atualize para a versão 2.37.2 ou posterior.