PT-2026-2143 · Rustfs · Rustfs

Threonine

·

Publicado

2026-01-08

·

Atualizado

2026-01-08

·

CVE-2026-22042

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do RustFS anteriores à 1.0.0-alpha.79
Descrição O RustFS é um sistema de armazenamento de objetos distribuído desenvolvido em Rust. O endpoint da API ImportIam valida incorretamente as permissões usando ExportIAMAction em vez de ImportIAMAction. Isso permite que um principal com apenas permissões de exportação do IAM realize operações de importação. A importação de dados do IAM envolve ações de gravação privilegiadas, incluindo a criação ou modificação de usuários, grupos, políticas e contas de serviço, podendo levar à modificação não autorizada do IAM e escalonamento de privilégios.
Recomendações Atualize para a versão 1.0.0-alpha.79 ou posterior.

Exploit

Correção

LPE

Improper Authorization

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-22042
GHSA-VCWH-PFF9-64CC

Produtos afetados

Rustfs