CVE-2026-27607
RustFS की अनुपस्थित पोस्ट पॉलिसी सत्यापन से मनमाना ऑब्जेक्ट लेखन होता है
- प्रकाशित
- 25 फ़र॰ 2026
- अद्यतन
- 25 फ़र॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 25.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
RustFS रस्ट में निर्मित एक वितरित ऑब्जेक्ट स्टोरेज सिस्टम है। संस्करण 1.0.0-alpha.56 से 1.0.0-alpha.82 तक, RustFS पूर्व-हस्ताक्षरित POST अपलोड (PostObject) में नीति शर्तों को मान्य नहीं करता है, जिससे हमलावर content-length-range, starts-with, और Content-Type बाधाओं को बायपास कर सकते हैं। यह आकार सीमा से अधिक अनधिकृत फ़ाइल अपलोड, मनमाने ऑब्जेक्ट कुंजियों पर अपलोड, और content-type स्पूफिंग को सक्षम बनाता है, जिससे संभावित रूप से स्टोरेज समाप्ति, अनधिकृत डेटा एक्सेस, और सुरक्षा बायपास हो सकते हैं। संस्करण 1.0.0-alpha.83 इस समस्या को ठीक करता है।
स्रोत
1- CVE-2026-PoCsअनुसंधान
2026 में सार्वजनिक किए गए CVEs के लिए Proof-of-Concept एक्सप्लॉइट्स का एक समुदाय-निर्मित, सत्यापित संग्रह।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।