PT-2026-44825 · Rustfs · Rustfs

Mr-In4Inci3Le

·

Publicado

2026-05-29

·

Atualizado

2026-06-02

·

CVE-2026-45043

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas RustFS versões anteriores a 1.0.0-beta.2
Description A validação inadequada no endpoint 'PUT /rustfs/admin/v3/import-iam' permite que um usuário com ImportIAMAction crie contas de serviço sob identidades pai arbitrárias, incluindo o usuário raiz (minioadmin). O endpoint aceita valores de parent, claims, accessKey e secretKey controlados por um invasor sem impor limites de privilégios ou sanitização. Isso possibilita a escalada de privilégios para acesso administrativo total usando uma credencial persistente definida pelo invasor.
Recommendations Atualize para a versão 1.0.0-beta.2. Como medida paliativa temporária, restrinja o acesso ao endpoint 'PUT /rustfs/admin/v3/import-iam' ou limite a atribuição de permissões ImportIAMAction.

Exploit

Correção

LPE

Improper Privilege Management

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45043

Produtos afetados

Rustfs