PT-2026-71092 · Rustfs · Rustfs
CVE-2026-73289
·
Publicado
2026-08-12
·
Atualizado
2026-08-12
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
RustFS versões anteriores a 1.0.0-beta.12
Description
O RustFS avalia incorretamente os qualificadores de conjunto
ForAllValues: e ForAnyValue: quando utilizados com operadores de string negados: StringNotEquals, StringNotEqualsIgnoreCase, StringNotLike, ArnNotEquals e ArnNotLike. Isso ocorre porque o sistema nega o resultado agregado após as funções eval() ou eval like() em vez de negar cada predicado de valor de requisição antes da quantificação. Consequentemente, conjuntos de valores de política e requisição parcialmente sobrepostos podem fazer com que uma condição Allow conceda acesso a um principal excluído ou fazer com que uma salvaguarda Deny falhe, afetando especificamente políticas baseadas em jwt:groups e jwt:roles. Além disso, chaves ausentes exibem o comportamento oposto para ForAllValues: e `ForAnyValue:$.Recommendations
Atualizar para a versão 1.0.0-beta.12.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rustfs