CVE-2025-68926
RustFS tiene una omisión de autenticación por token codificado de forma fija en gRPC.
- Publicado
- 30 dic 2025
- Actualizado
- 5 ene 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 98,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
RustFS es un sistema de almacenamiento de objetos distribuido construido en Rust. En versiones anteriores a 1.0.0-alpha.78, RustFS implementa la autenticación gRPC utilizando un token estático codificado de forma rígida 'rustfs rpc' que está expuesto públicamente en el repositorio de código fuente, codificado de forma rígida tanto en el lado del cliente como en el del servidor, no configurable sin ningún mecanismo para la rotación de tokens, y universalmente válido en todas las implementaciones de RustFS. Cualquier atacante con acceso de red al puerto gRPC puede autenticarse utilizando este token conocido públicamente y ejecutar operaciones privilegiadas, incluyendo destrucción de datos, manipulación de políticas y cambios en la configuración del clúster. La versión 1.0.0-alpha.78 contiene una solución para el problema.
Fuentes
2CVE-2025-68926 POC
- CVE-2025-68926-repoExploit
Script y node.proto para el exploit CVE-2025-68926
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.