В распределённой файловой системе SeaweedFS обнаружена ошибка проверки пути, которая открывает доступ к данным за пределами отведённого каталога. Проблема затрагивает компоненты S3 API Gateway и Iceberg REST Catalog Gateway, что делает её доступной удалённо через стандартные сетевые интерфейсы. Разработчики подтвердили уязвимость и выпустили исправление.
Детали уязвимости
Ошибка относится к категории CWE-22 (обход пути) и связана с некорректным ограничением имени пути к каталогу. Из-за этого злоумышленник может манипулировать запросами к API таким образом, чтобы система обратилась к файлам вне корневой директории. В результате потенциальная атака позволяет не только читать произвольные данные, но и изменять их. В бюллетене BDU:2026-11136 указано, что нарушителю не требуется аутентификация: достаточно отправить специальным образом сформированный запрос.
SeaweedFS - это популярная платформа для организации масштабируемого хранилища объектов. Она часто применяется для хранения резервных копий, архивов и аналитических данных, а также в качестве бэкенда для приложений, работающих с большими объёмами информации. Компонент S3 API Gateway обеспечивает совместимость с протоколом Amazon S3, который стал стандартом для облачных сервисов. В то же время Iceberg REST Catalog Gateway предназначен для работы с форматом таблиц Apache Iceberg, используемым в крупных аналитических платформах. Поскольку оба интерфейса принимают сетевые подключения, уязвимость может быть использована без специальных условий доступа.
Уровень опасности оценивается по шкале CVSS 3.1 как максимальный - 10 баллов. Базовая оценка CVSS 2.0 составляет 9,4, что также соответствует высокому уровню угрозы. Вектор атаки характеризуется как сетевой, с высокой степенью влияния на конфиденциальность и целостность данных. Кроме того, для эксплуатации не нужны учётные записи или участие пользователя, что ещё больше увеличивает риск.
На данный момент эксплойт для этой уязвимости опубликован в открытом доступе. Это означает, что технически подготовленный злоумышленник может воспользоваться готовым кодом для проведения атаки, не разрабатывая его самостоятельно. Как следствие, администраторам систем, использующих SeaweedFS, необходимо как можно быстрее принять меры по закрытию бреши. Публикация рабочего кода повышает вероятность массовых сканирований и целенаправленных вторжений, поэтому затягивать с обновлением не стоит.
Производитель устранил проблему: изменения включены в официальный репозиторий проекта в виде запроса на включение (pull request). Пользователям рекомендуется обновить SeaweedFS до версии, содержащей исправление, либо применить патч вручную. До установки обновления стоит ограничить доступ к S3 и Iceberg API из недоверенных сетей, а также проверить журналы на подозрительные запросы, однако основным решением остаётся установка новой версии. Уязвимость затрагивает все версии SeaweedFS до 4.30, поэтому обновление необходимо практически всем развёртываниям.
Подобные ошибки проверки пути встречаются в системах хранения данных довольно часто. Они возникают, когда разработчики недостаточно строго проверяют пользовательский ввод, используемый для формирования пути к файлу. В случае с SeaweedFS атакующий может применять специально составленные имена объектов или параметры запросов, чтобы выйти за пределы выделенной директории. В контексте S3 это потенциально открывает доступ к корзинам других арендаторов, а в контексте Iceberg - к служебным метаданным. Нарушение безопасности такого хранилища способно привести к утечке конфиденциальной информации, её порче или использованию системы в качестве плацдарма для дальнейших атак на инфраструктуру.
Данная уязвимость привлекает внимание к важности тщательного тестирования API-интерфейсов, которые принимают внешние запросы. В то же время оперативная реакция команды SeaweedFS показывает, что проблема решаема, если процесс управления исправлениями налажен. Разработчикам следует учитывать ошибки категории CWE-22 на этапе проектирования, выполняя проверку путей только после канонизации и отклоняя любые попытки использования спецсимволов. Администраторам стоит регулярно отслеживать обновления и включать аудит подобных компонентов в свои процедуры безопасности.
Поскольку обновление уже выпущено, основная задача администраторов - установить его в кратчайшие сроки. После этого следует провести проверку конфигурации, чтобы убедиться, что доступ к S3 и Iceberg API ограничен в соответствии с политикой безопасности. Регулярное обновление и мониторинг таких компонентов остаются ключевыми мерами для снижения риска подобных атак. Уязвимость затрагивает все версии до выхода патча, поэтому игнорирование рекомендаций производителя создаёт прямую угрозу целостности и конфиденциальности данных.
Ссылки
- https://bdu.fstec.ru/vul/2026-11136
- https://www.cve.org/CVERecord?id=CVE-2026-54917
- https://github.com/seaweedfs/seaweedfs/pull/9687
- https://github.com/seaweedfs/seaweedfs/security/advisories/GHSA-w62w-66v9-vvgv
- https://github.com/BiiTts/CVE-2026-54917-SeaweedFS-Cross-Bucket-Traversal
- https://feedly.com/cve/CVE-2026-54917