PT-2026-96086 · Noobaa · Noobaa-Core

CVE-2026-94368

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas noobaa-core (versões afetadas não especificadas)
Description Uma falha foi encontrada na lógica de verificação de assinatura do componente noobaa-core do NooBaa Multicloud Object Gateway. Ao processar URLs pré-assinadas do S3 usando a Signature Version 4 (SigV4), o serviço não rejeita requisições que contenham cabeçalhos x-amz- não assinados, simplesmente excluindo-os do cálculo da assinatura. Um invasor que possua uma URL PUT pré-assinada válida pode adicionar um cabeçalho x-amz-copy-source não assinado, convertendo efetivamente um upload simples em uma operação CopyObject. Isso pode levar ao acesso não autorizado e à cópia de quaisquer dados que o signatário original tenha permissão para acessar em todo o sistema de armazenamento.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94368

Produtos afetados

Noobaa-Core