PT-2026-30978 · Rustfs · Rustfs

Thesmartshadow

·

Publicado

2026-04-07

·

Atualizado

2026-04-08

·

CVE-2026-39360

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Name of the Vulnerable Software and Affected Versions RustFS versões anteriores a alpha.90
Description RustFS, um sistema de armazenamento de objetos distribuído construído em Rust, apresentava uma verificação de autorização ausente no caminho de cópia multipart (UploadPartCopy) antes da versão alpha.90. Isso permitia que um usuário com poucos privilégios, sem acesso de leitura a objetos em um bucket de vítima, exfiltrasse esses objetos copiando-os para um upload multipart que ele controla e, em seguida, concluindo o upload. Isso comprometeu o isolamento de locatários em implantações multiusuário ou multilocatário.
Recommendations Atualize para a versão alpha.90 ou posterior.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39360
GHSA-MX42-J6WV-PX98

Produtos afetados

Rustfs