PT-2026-52965 · Rustfs · Rustfs

CVE-2026-55189

·

Publicado

2026-06-26

·

Atualizado

2026-06-29

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas RustFS versões 1.0.0-alpha.1 até 1.0.0-beta.8
Description Quando o frontend FTP está habilitado, os manipuladores de leitura e sondagem do FTP são despachados diretamente para o backend de armazenamento sem chamar a função de autorização IAM utilizada pelos manipuladores de gravação/listagem do FTP e pelo caminho HTTP S3. Isso permite que qualquer usuário autenticado leia objetos através do comando RETR, obtenha o status de objetos via comandos SIZE e MDTM, e sonde buckets usando o comando CWD, ignorando todas as políticas de IAM, incluindo regras de negação explícita para s3:GetObject.
Recommendations Atualize para a versão 1.0.0-beta.9. Como medida de mitigação temporária, desabilite o frontend FTP para evitar o acesso não autorizado a objetos e buckets.

Exploit

Correção

Incorrect Authorization

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55189
GHSA-3G29-XFF2-92VP

Produtos afetados

Rustfs