PT-2026-6208 · Rustfs · Rustfs

Cchheang

·

Publicado

2026-02-03

·

Atualizado

2026-02-24

·

CVE-2026-24762

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões alpha.13 a alpha.81 do RustFS
Descrição O RustFS registra dados sensíveis de credenciais, incluindo chave de acesso, chave secreta e token de sessão, nos logs do aplicativo no nível INFO. Isso resulta no registro das credenciais em texto simples na saída de logs, possivelmente acessível a consumidores internos ou externos de logs, o que poderia levar ao comprometimento de credenciais sensíveis. O servidor grava as informações de credenciais STS recém-geradas nos logs, conforme demonstrado em trechos de logs. Um invasor ou usuário interno não autorizado com acesso aos logs poderia recuperar essas credenciais e usá-las para autenticar-se nos serviços do RustFS ou realizar outras ações não autorizadas. Este problema é classificado como uma questão de divulgação de informações.
Recomendações Versões alpha.13 a alpha.81 do RustFS: atualize para a versão alpha.82 ou posterior para resolver este problema. Não inclua segredos na saída de logs — oculte os campos secret key, session token e similares. Registre apenas identificadores seguros, como IDs não sensíveis.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24762
GHSA-R54G-49RX-98CR

Produtos afetados

Rustfs