CVE-2026-27607
RustFS: la mancata validazione della post policy consente la scrittura arbitraria di oggetti
- Pubblicato
- 25 feb 2026
- Aggiornato
- 25 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 25,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
RustFS è un sistema di storage distribuito di oggetti scritto in Rust. Nelle versioni 1.0.0-alpha.56 fino a 1.0.0-alpha.82, RustFS non valida le condizioni delle policy negli upload POST presigned (PostObject), consentendo agli attaccanti di bypassare i vincoli content-length-range, starts-with e Content-Type. Ciò consente upload di file non autorizzati che superano i limiti di dimensione, upload verso chiavi di oggetti arbitrarie e spoofing del content-type, con potenziale esaurimento dello storage, accesso non autorizzato ai dati e bypass della sicurezza. La versione 1.0.0-alpha.83 corregge il problema.
Fonti
1- CVE-2026-PoCsRicerca
Una raccolta verificata e curata dalla community di exploit Proof-of-Concept per CVE divulgate nel 2026.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.