Retour aux alertes CVE
CVE-2026-73285 HIGH CVSS 7.5

CVE-2026-73285 HIGH

Publiée 3 weeks ago Fiche NVD officielle

Qu'est-ce que c'est ?

Résumé

Cette vulnérabilité dans le module IAM de RustFS omet la vérification des tags d'objets S3 lors de l'utilisation de l'autorisation OPA externe, ce qui permet à des utilisateurs authentifiés de contourner les politiques de restriction d'accès basées sur ces tags. Le problème affecte les versions allant de 1.0.0-alpha.64 jusqu'à la version 1.0.0-rc.1. La recommandation principale est de mettre à jour RustFS vers la version 1.0.0-rc.1 ou une version plus récente.

RustFS is a distributed object storage system built in Rust. From 1.0.0-alpha.64 until 1.0.0-rc.1, RustFS external OPA authorization enabled by RUSTFS_POLICY_PLUGIN_URL in crates/iam/src/sys.rs sets PreparedIamAuth.needs_existing_object_tag incorrectly for PreparedIamMode::Opa, causing maybe_merge_object_tag_conditions to omit s3:ExistingObjectTag/* values and allowing authenticated users to bypass tag-based policy restrictions. This issue is fixed in version 1.0.0-rc.1.

Technologies affectées

Non précisé par la fiche NVD.

Recommandation

Vérifie la disponibilité d'un correctif pour la technologie concernée et applique-le dès que possible. Consulte la fiche NVD pour les références officielles du fournisseur.

Exploits publics connus (0)

Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.