PT-2026-82325 · Seaweedfs · Seaweedfs

·

CVE-2026-77368

·

Publicado

2026-08-21

·

Atualizado

2026-09-02

CVSS v2.0

8.0

Alta

VetorAV:N/AC:L/Au:S/C:P/I:C/A:P
Nome do Software Vulnerável e Versões Afetadas SeaweedFS versões anteriores a 4.40
Descrição O manipulador de upload retomável TUS do filer falha ao verificar o escopo allowed prefixes do JWT após a criação de uma sessão. Isso permite que um locatário de baixo privilégio que obtenha o identificador de sessão de outro usuário sequestre a sessão de upload. Especificamente, os verbos HEAD, PATCH e DELETE não verificam se o caminho de destino da sessão está dentro dos prefixos permitidos do chamador. Consequentemente, um invasor pode usar o verbo PATCH para gravar conteúdo não autorizado no caminho de uma vítima, usar o verbo DELETE para remover sessões de outros locatários ou usar o verbo HEAD para ler o progresso e o tamanho do upload, ignorando o isolamento de prefixo do JWT. Este problema afeta apenas implantações com uploads TUS habilitados e assinatura de JWT do filer configurada.
Recomendações Atualize para a versão 4.40. Como mitigação temporária, desative os uploads TUS ou a assinatura de JWT do filer, caso não sejam estritamente necessários.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-13150
BIT-SEAWEEDFS-2026-77368
CVE-2026-77368
GHSA-99Q7-X53R-6J4G

Produtos afetados

Seaweedfs