SeaweedFS < 4.34 - 跨桶对象删除漏洞 漏洞概述 SeaweedFS 4.34 之前的版本在 S3 网关的 中存在路径遍历漏洞。该漏洞允许具有写入权限的 S3 主体通过提供包含 序列的 XML 请求体,删除其他租户桶中的任意对象。攻击者可以通过混淆委托条件绕过授权控制,因为 中间件仅检查 URL 捕获的路径变量,而不检查请求体键,从而允许文件路径折叠目录遍历序列并在授权桶之外解析删除操作。 影响范围 SeaweedFS < 4.34 修复方案 升级到 SeaweedFS 4.34 或更高版本。 参考链接 Release Notes Fix PR Fix Commit Prior advisory (CVE-2026-54917) - Incompletely fixed Researcher Disclosure 其他信息 严重性: HIGH 日期: 6/30/2026 CVE: CVE-2026-58372 CWE: CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') CVSS: 7.2 CVSS v4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VA:H/SC:N/SI:N/SA:N Credit: George Chen