PT-2026-96086 · Noobaa · Noobaa-Core
CVE-2026-94368
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
noobaa-core (versões afetadas não especificadas)
Description
Uma falha foi encontrada na lógica de verificação de assinatura do componente noobaa-core do NooBaa Multicloud Object Gateway. Ao processar URLs pré-assinadas do S3 usando a Signature Version 4 (SigV4), o serviço não rejeita requisições que contenham cabeçalhos
x-amz- não assinados, simplesmente excluindo-os do cálculo da assinatura. Um invasor que possua uma URL PUT pré-assinada válida pode adicionar um cabeçalho x-amz-copy-source não assinado, convertendo efetivamente um upload simples em uma operação CopyObject. Isso pode levar ao acesso não autorizado e à cópia de quaisquer dados que o signatário original tenha permissão para acessar em todo o sistema de armazenamento.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Noobaa-Core