Seaweedfs · Seaweedfs · CVE-2026-77368
**Nome do Software Vulnerável e Versões Afetadas**
SeaweedFS versões anteriores a 4.40
**Descrição**
O manipulador de upload retomável TUS do filer falha ao verificar o escopo `allowed prefixes` do JWT após a criação de uma sessão. Isso permite que um locatário de baixo privilégio que obtenha o identificador de sessão de outro usuário sequestre a sessão de upload. Especificamente, os verbos HEAD, PATCH e DELETE não verificam se o caminho de destino da sessão está dentro dos prefixos permitidos do chamador. Consequentemente, um invasor pode usar o verbo PATCH para gravar conteúdo não autorizado no caminho de uma vítima, usar o verbo DELETE para remover sessões de outros locatários ou usar o verbo HEAD para ler o progresso e o tamanho do upload, ignorando o isolamento de prefixo do JWT. Este problema afeta apenas implantações com uploads TUS habilitados e assinatura de JWT do filer configurada.
**Recomendações**
Atualize para a versão 4.40.
Como mitigação temporária, desative os uploads TUS ou a assinatura de JWT do filer, caso não sejam estritamente necessários.