CVE-2026-39360Disclosure(rustfs / rustfs)

LOWCVSS 4.3 · MEDIUM

Signal is active with 1 mentions in latest observed window

Immediate actions

  • Patch rustfs rustfs systems immediately

Recommended action window: Monitor and triage in normal cycle

NVD description

RustFS is a distributed object storage system built in Rust. Prior to alpha.90, RustFS contains a missing authorization check in the multipart copy path (UploadPartCopy). A low-privileged user who cannot read objects from a victim bucket can still exfiltrate victim objects by copying them into an attacker-controlled multipart upload and completing the upload. This breaks tenant isolation in multi-user / multi-tenant deployments. This vulnerability is fixed in alpha.90.

0.5/ 10 priority

Sources & remediation

Weakness type (CWE)
CWE-862

Priority

LOW

Exploitation

NONE

PoC

YES

Patch

AVAILABLE

Momentum

STABLE

Are you affected?

If you run products in this scope, you should treat this CVE as relevant to your environment.

  • rustfs

Threat summary

  • Patch or workaround signal is available
  • 2 mentions across 2 observed days
  • Momentum state: stable

What's happening

  • Patch or workaround mentioned in 1 signal
  • Technical details provided in 2 signals
  • Disclosure: 1 classified signal
  • Peaked 1d ago at 1 mentions (2026-04-07); latest day: 1
  • 2 total mentions across 2 days

Affected systems

Vendors
Products
rustfs

1 version affected across 1 product

Deep dive

Activity timeline2 mentions / 2d
00111Mentions · 2026-04-07: 1Mentions · 2026-08-03: 1Patch / Workaround · 2026-08-03: 1Technical Details · 2026-04-07: 1Technical Details · 2026-08-03: 104-0708-03
Signal classification2 categories
Disclosure
150.0%
Patch
150.0%
Referenced assets2 URLs
Classification over time
DateTotalLabels
2026-04-071
Disclosure1
2026-08-031
Patch1
Full discourse2 posts
  • Ali shmery@Alishmery2
    Patch

    CVE-2026-39360 in @RustFSofficial UploadPartCopy lacks a source authorization check allowing cross tenant data exfiltration without s3:GetObject Affected: alpha.1 to alpha.90 Fixed: alpha.91 https://nvd.nist.gov/vuln/detail/CVE-2026-39360 #CVE #SecurityResearch #RustFS

    Post summary

    CVE‑2026‑39360 in RustFS creates a cross‑tenant data exfiltration flaw by missing source authorization checks; the issue is fixed as of version alpha.91.

    3003099
    16 followersView on X
  • CVE@CVEnew
    Disclosure

    CVE-2026-39360 RustFS is a distributed object storage system built in Rust. Prior to alpha.90, RustFS contains a missing authorization check in the multipart copy path (UploadPartCo… https://www.cve.org/CVERecord?id=CVE-2026-39360

    Post summary

    RustFS was disclosed to have a missing authorization check in its multipart copy path, but no PoC, exploit code, patch, or evidence of active exploitation is provided.

    0000098
    57.0K followersView on X
CPE platform detail89 entries

89 of 89 entries

PartVendorProductVersionTarget SWTarget HW
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-
Apprustfsrustfs1.0.0rust-

Explore more