CVE-2025-68926
RustFS presenta un bypass dell'autenticazione tramite token hardcoded in gRPC.
- Pubblicato
- 30 dic 2025
- Aggiornato
- 5 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
RustFS è un sistema distribuito di archiviazione di oggetti scritto in Rust. Nelle versioni precedenti alla 1.0.0-alpha.78, RustFS implementa l'autenticazione gRPC utilizzando un token statico hardcoded `"rustfs rpc"` che è pubblicamente esposto nel repository del codice sorgente, hardcoded sia sul lato client che su quello server, non configurabile e senza alcun meccanismo di rotazione del token, e universalmente valido in tutte le istanze di RustFS. Qualsiasi utente malintenzionato con accesso di rete alla porta gRPC può autenticarsi utilizzando questo token pubblicamente noto ed eseguire operazioni privilegiate, tra cui la distruzione dei dati, la manipolazione delle policy e le modifiche alla configurazione del cluster. La versione 1.0.0-alpha.78 contiene una correzione per il problema.
Fonti
2CVE-2025-68926 POC
- CVE-2025-68926-repoExploit
Script e node.proto per l'exploit CVE-2025-68926
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.