В S3-прокси Alluxio не проверялись подписи: CVE-2026-79787 с оценкой 9.3
В S3 REST-прокси Alluxio в конфигурации по умолчанию не проверялись подписи AWS Signature Version 4, что позволяло неаутентифицированному атакующему подделывать личность пользователя и читать, изменять и удалять произвольные данные. Уязвимости CVE-2026-79787 присвоена базовая оценка 9.3; исправление уже выпущено.
- CVE-2026-79787: базовая оценка NVD 9.3, затронут код S3RestUtils.java
- Атакующий подделывает имя пользователя через заголовок Authorization без подписи
- Возможны чтение, запись и удаление произвольных данных, включая сервисные аккаунты
- Рекомендуется обновление, изоляция прокси от интернета и проверка логов доступа
Читать дальше
Безопасность