Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Adrianacala

#33818de 56,330
8CVSS total
Vulnerabilidades · 1
PT-2026-82325
8.0
2026-08-21
Seaweedfs · Seaweedfs · CVE-2026-77368
**Nome do Software Vulnerável e Versões Afetadas** SeaweedFS versões anteriores a 4.40 **Descrição** O manipulador de upload retomável TUS do filer falha ao verificar o escopo `allowed prefixes` do JWT após a criação de uma sessão. Isso permite que um locatário de baixo privilégio que obtenha o identificador de sessão de outro usuário sequestre a sessão de upload. Especificamente, os verbos HEAD, PATCH e DELETE não verificam se o caminho de destino da sessão está dentro dos prefixos permitidos do chamador. Consequentemente, um invasor pode usar o verbo PATCH para gravar conteúdo não autorizado no caminho de uma vítima, usar o verbo DELETE para remover sessões de outros locatários ou usar o verbo HEAD para ler o progresso e o tamanho do upload, ignorando o isolamento de prefixo do JWT. Este problema afeta apenas implantações com uploads TUS habilitados e assinatura de JWT do filer configurada. **Recomendações** Atualize para a versão 4.40. Como mitigação temporária, desative os uploads TUS ou a assinatura de JWT do filer, caso não sejam estritamente necessários.