PT-2026-2143 · Rustfs · Rustfs
Threonine
·
Publicado
2026-01-08
·
Atualizado
2026-01-08
·
CVE-2026-22042
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do RustFS anteriores à 1.0.0-alpha.79
Descrição
O RustFS é um sistema de armazenamento de objetos distribuído desenvolvido em Rust. O endpoint da API
ImportIam valida incorretamente as permissões usando ExportIAMAction em vez de ImportIAMAction. Isso permite que um principal com apenas permissões de exportação do IAM realize operações de importação. A importação de dados do IAM envolve ações de gravação privilegiadas, incluindo a criação ou modificação de usuários, grupos, políticas e contas de serviço, podendo levar à modificação não autorizada do IAM e escalonamento de privilégios.Recomendações
Atualize para a versão 1.0.0-alpha.79 ou posterior.
Exploit
Correção
LPE
Improper Authorization
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Rustfs