PT-2026-82326 · Seaweedfs · Seaweedfs

·

CVE-2026-77611

·

Publicado

2026-08-21

·

Atualizado

2026-09-02

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:S/C:N/I:C/A:P
Nome do Software Vulnerável e Versões Afetadas SeaweedFS versões anteriores a 4.40
Description Um principal S3 autenticado com permissões limitadas a uma chave de objeto aninhada pode sobrescrever um objeto fora de seu escopo atribuído. Isso ocorre ao chamar a função PutObjectAcl em uma chave permitida. O manipulador valida a solicitação em relação à chave aninhada, mas grava incorretamente a entrada atualizada na raiz do bucket em vez do diretório pai da chave. Consequentemente, o objeto de destino na raiz é sobrescrito com o conteúdo, metadados, informações do proprietário e a Lista de Controle de Acesso (ACL) do objeto com escopo, ignorando o escopo de ação no nível do objeto configurado por meio do arquivo de identidade S3 estático.
Recommendations Atualizar para a versão 4.40.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-13151
BIT-SEAWEEDFS-2026-77611
CVE-2026-77611
GHSA-9X53-CJPR-M682

Produtos afetados

Seaweedfs