PT-2026-53930 · Seaweedfs · Seaweedfs

·

CVE-2026-58372

·

Publicado

2026-06-30

·

Atualizado

2026-08-18

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas SeaweedFS versões anteriores a 4.34
Description Um problema de traversal de caminho existe no DeleteMultipleObjectsHandler do gateway S3. Principais S3 autenticados com acesso de gravação em um bucket podem excluir objetos arbitrários em buckets pertencentes a outros locatários. Isso ocorre quando chaves de objeto contendo sequências ../ são fornecidas no corpo da requisição XML DeleteObjects. A falha decorre de uma condição de confused deputy, onde o middleware validateRequestPath inspeciona apenas variáveis de caminho capturadas na URL e ignora as chaves do corpo da requisição, permitindo que o caminho do filer resolva exclusões fora do bucket autorizado.
Recommendations Atualize o SeaweedFS para a versão 4.34 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-SEAWEEDFS-2026-54917
CVE-2026-58372
GHSA-W62W-66V9-VVGV
GO-2026-6221

Produtos afetados

Seaweedfs