PT-2026-70270 · Seaweedfs · Seaweedfs

CVE-2026-73080

·

Publicado

2026-08-11

·

Atualizado

2026-09-04

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SeaweedFS versões anteriores a 4.24
Description Um problema existe na função VolumeServer.FetchAndWriteNeedle em weed/server/volume grpc remote.go que busca um endpoint remoto fornecido pelo chamador via weed/remote storage/s3/s3 storage client.go e grava a resposta em uma needle. Como o RPC não possui autenticação nem validação de destino, um invasor com acesso à porta gRPC do servidor de volume pode disparar requisições para hosts arbitrários, incluindo loopback, link-local, RFC 1918 e endpoints de metadados de nuvem como 169.254.169.254. Em implantações em nuvem, isso pode levar à divulgação de metadados da instância e credenciais IAM, ou permitir o acesso a serviços internos que não estariam expostos. O plano gRPC do servidor de volume não é autenticado por padrão, e o uso de chaves de assinatura JWT não mitiga este problema.
Recommendations Atualizar para a versão 4.24.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-SEAWEEDFS-2026-73080
CVE-2026-73080
GHSA-87FV-VQQR-M4JR
GO-2026-6219
OPENSUSE-SU-2026:21761-1

Produtos afetados

Seaweedfs