Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-13150

Опубликовано: 21 авг. 2026
Источник: fstec
CVSS3: 7.6
CVSS2: 8
EPSS Низкий

Описание

Уязвимость обработчика TUS распределенной файловой системы SeaweedFS связана с обходом авторизации с помощью управляемого пользователем ключа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие механизмы безопасности и получить доступ на запись и удаление произвольных файлов путем отправки специально сформированных запросов

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

SeaweedFS

Версия ПО

4.39 (SeaweedFS)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,6)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/seaweedfs/seaweedfs/commit/fa549e9c83b7799d512157d728f52052912831af
https://github.com/seaweedfs/seaweedfs/commit/ce82e3a057080162a9fba11889157d2255815f71

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 12%
0.00215
Низкий

7.6 High

CVSS3

8 High

CVSS2

Связанные уязвимости

CVSS3: 7.6
nvd
25 дней назад

SeaweedFS is a distributed storage system for files and blobs. In version 4.39, the filer's TUS resumable-upload handler checks JWT allowed_prefixes scoping only when a session is created, letting a low-privilege tenant hijack another tenant's upload session to write content to filer paths their own token forbids. The HEAD, PATCH, and DELETE verbs that act on an existing session by its id never verify that the session's stored target path falls within the caller's allowed prefixes, so a tenant who obtains another upload's session identifier can PATCH attacker bytes into it and, on completion, have the file land at the victim's out-of-scope path. The same token can also DELETE other tenants' sessions and HEAD them to read upload progress and size, defeating the JWT prefix isolation. This vulnerability only affects deployments that configure filer JWT signing and have TUS uploads enabled. This issue is fixed in version 4.40.

CVSS3: 7.6
debian
25 дней назад

SeaweedFS is a distributed storage system for files and blobs. In vers ...

EPSS

Процентиль: 12%
0.00215
Низкий

7.6 High

CVSS3

8 High

CVSS2