PT-2026-52909 · Rustfs · Rustfs

CVE-2026-49991

·

Publicado

2026-06-26

·

Atualizado

2026-06-29

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas RustFS versão 1.0.0-beta.4
Description Usuários autenticados com permissão PutObject em seu próprio bucket podem explorar uma falha de path traversal no recurso de extração automática Snowball para gravar objetos arbitrários em buckets de outros usuários, comprometendo totalmente o isolamento multi-tenant. O problema ocorre devido a uma cadeia de três falhas: a ausência de sanitização de ../ na normalização da chave de entrada tar, o uso de caminhos brutos (não limpos) na correspondência de curingas do IAM e a limpeza de caminho do sistema de arquivos que resolve sequências ../ através dos limites do bucket.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Path traversal

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49991
GHSA-F4VQ-9FFR-M8M3

Produtos afetados

Rustfs