PT-2026-82324 · Seaweedfs · Seaweedfs

·

CVE-2026-77317

·

Publicado

2026-08-26

·

Atualizado

2026-09-02

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas SeaweedFS versões 3.88 through 4.39
Description O servidor SFTP avalia as permissões de caminho configuradas usando uma comparação de prefixo de string literal em vez de exigir um limite de componente de caminho. Isso permite que um usuário autenticado de baixo privilégio, limitado a um caminho específico, acesse caminhos irmãos que comecem com os mesmos caracteres. Por exemplo, um usuário com acesso a /tenants/alice poderia potencialmente acessar /tenants/alice-archive ou /tenants/alice2. Essa falha permite que um usuário ignore os limites da Lista de Controle de Acesso (ACL) para ler ou sobrescrever arquivos pertencentes a outros locatários.
Recommendations Atualizar para a versão 4.40.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-SEAWEEDFS-2026-77317
CVE-2026-77317
GHSA-FVPG-G364-J8VH

Produtos afetados

Seaweedfs