CVE-2026-39360RustFS在alpha.90版本之前的分布式对象存储系统中存在授权检查缺失漏洞。在处理分段复制路径时,系统未能正确验证用户对源对象的访问权限。这允许低权限用户通过将受害者的对象复制到攻击者控制的上传任务中,从而绕过读取限制,导致多租户环境下的租户隔离失效及敏感数据泄露。
该漏洞源于RustFS在处理分段上传复制操作时未正确实施权限验证。在多租户环境中,系统理应限制用户只能访问自己有权限的对象。然而,在`UploadPartCopy`接口中,系统虽然验证了上传任务的所有者,却遗漏了对源对象读取权限的校验。攻击者利用此逻辑缺陷,可以构造特殊的请求,将受害者的对象作为源数据复制到攻击者控制的多段上传任务中。由于系统未在复制环节拦截,攻击者最终可以通过完成上传获取受害者对象的完整数据副本。这实质上绕过了基于对象的访问控制列表(ACL)检查,打破了租户间的隔离屏障,导致数据泄露。