Seaweedfs · Seaweedfs · CVE-2026-77611
**Nome do Software Vulnerável e Versões Afetadas**
SeaweedFS versões anteriores a 4.40
**Description**
Um principal S3 autenticado com permissões limitadas a uma chave de objeto aninhada pode sobrescrever um objeto fora de seu escopo atribuído. Isso ocorre ao chamar a função `PutObjectAcl` em uma chave permitida. O manipulador valida a solicitação em relação à chave aninhada, mas grava incorretamente a entrada atualizada na raiz do bucket em vez do diretório pai da chave. Consequentemente, o objeto de destino na raiz é sobrescrito com o conteúdo, metadados, informações do proprietário e a Lista de Controle de Acesso (ACL) do objeto com escopo, ignorando o escopo de ação no nível do objeto configurado por meio do arquivo de identidade S3 estático.
**Recommendations**
Atualizar para a versão 4.40.