PT-2026-44825 · Rustfs · Rustfs
Mr-In4Inci3Le
·
Publicado
2026-05-29
·
Atualizado
2026-06-02
·
CVE-2026-45043
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
RustFS versões anteriores a 1.0.0-beta.2
Description
A validação inadequada no endpoint 'PUT /rustfs/admin/v3/import-iam' permite que um usuário com ImportIAMAction crie contas de serviço sob identidades pai arbitrárias, incluindo o usuário raiz (minioadmin). O endpoint aceita valores de
parent, claims, accessKey e secretKey controlados por um invasor sem impor limites de privilégios ou sanitização. Isso possibilita a escalada de privilégios para acesso administrativo total usando uma credencial persistente definida pelo invasor.Recommendations
Atualize para a versão 1.0.0-beta.2.
Como medida paliativa temporária, restrinja o acesso ao endpoint 'PUT /rustfs/admin/v3/import-iam' ou limite a atribuição de permissões ImportIAMAction.
Exploit
Correção
LPE
Improper Privilege Management
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Rustfs