Ad

CVE-2026-73284

HIGH CVSS 3.1: 8,8 EPSS 0.28%
Обновлено 13 августа 2026
Rustfs
Параметр Значение
CVSS 8,8 (HIGH)
Устранено в версии 1.0.0
Тип уязвимости CWE-269 (Неправильное управление привилегиями)
Поставщик Rustfs
Публичный эксплойт Нет

RustFS — это распределенная система хранения объектов, построенная на Rust. RustFS AddServiceAccount в Rustfs/src/admin/handlers/service_account.rs принимает контролируемого злоумышленником target_user только после проверки CreateServiceAccountAdminAction, передает его в new_service_account, а подготовка_service_account_auth устанавливает is_owner для результирующей корневой родительской сервисной учетной записи. Эта проблема исправлена ​​в версии 1.0.0-beta.11.

Показать оригинальное описание (EN)

RustFS is a distributed object storage system built in Rust. RustFS AddServiceAccount in rustfs/src/admin/handlers/service_account.rs accepts an attacker-controlled target_user after only checking CreateServiceAccountAdminAction, passes it to new_service_account, and prepare_service_account_auth sets is_owner for the resulting root-parent service account. This issue is fixed in version 1.0.0-beta.11.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1