Ad

CVE-2026-73265

MEDIUM CVSS 3.1: 6,5 EPSS 0.30%
Обновлено 13 августа 2026
Rustfs
Параметр Значение
CVSS 6,5 (MEDIUM)
Устранено в версии 1.0.0
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-863 (Неправильная авторизация)
Поставщик Rustfs
Публичный эксплойт Нет

RustFS — это распределенная система хранения объектов, построенная на Rust. RustFS разрешает явное чтение versionId в источниках GetObject, CopyObject и UploadPartCopy с помощью s3:GetObject вместо s3:GetObjectVersion, что позволяет принципалам без разрешения на историческую версию раскрывать известное историческое содержимое объекта. Эта проблема исправлена ​​в версии 1.0.0-beta.11.

Показать оригинальное описание (EN)

RustFS is a distributed object storage system built in Rust. RustFS authorizes explicit versionId reads in GetObject, CopyObject sources, and UploadPartCopy sources with s3:GetObject instead of s3:GetObjectVersion, allowing principals without historical-version permission to disclose known historical object content. This issue is fixed in version 1.0.0-beta.11.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1