Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

CVE-2026-55838— RustFS: Missing admin authorization on /rustfs/admin/v3/metrics allows any authenticated user to read server metrics

Quick assessment

Affected
rustfs rustfs
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

rustfs是RustFS组织开源的一个高性能对象存储系统。 RustFS 1.0.0-beta.7及之前版本存在授权问题漏洞,该漏洞源于MetricsHandler跳过admin-action IAM检查,可能导致受限制的IAM用户读取服务器范围的运行指标。

CVSS 4.3 · Medium EPSS 0.27% · P17

Possible ATT&CK Techniques 1 AI

T1530 · Data from Cloud Storage

Affected Version Matrix 1

VendorProduct Version RangeStatus
rustfs rustfs <= 1.0.0-beta.7 affected
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2026-55838

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
RustFS: Missing admin authorization on /rustfs/admin/v3/metrics allows any authenticated user to read server metrics
Source: CVE Program / CVE List V5
Vulnerability Description
RustFS is a distributed object storage system built in Rust. In 1.0.0-beta.7 and earlier, the real-time metrics endpoint at /rustfs/admin/v3/metrics is accessible to any valid IAM user regardless of their assigned policy. Every other admin handler in the codebase calls validate_admin_request to enforce admin-action IAM checks; the MetricsHandler skips this call entirely. A restricted IAM user whose policy grants only access to their own bucket can read server-wide operational metrics including disk I/O statistics, network throughput, scanner cycle timing, and cluster RPC state.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Source: CVE Program / CVE List V5
Vulnerability Type
授权机制缺失
Source: CVE Program / CVE List V5
Vulnerability Title
RustFS 授权问题漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
rustfs是RustFS组织开源的一个高性能对象存储系统。 RustFS 1.0.0-beta.7及之前版本存在授权问题漏洞,该漏洞源于MetricsHandler跳过admin-action IAM检查,可能导致受限制的IAM用户读取服务器范围的运行指标。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
rustfs rustfs <= 1.0.0-beta.7 -

II. Public POCs for CVE-2026-55838

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-55838

请登录查看更多情报信息。

Vendor Advisories for CVE-2026-55838 (1)

Same Patch Batch · rustfs · 2026-06-26 · 4 CVEs total

CVE-2026-49991 8.6 HIGH RustFS Snowball Auto-Extract: Path Traversal allows cross-bucket object injection
CVE-2026-55188 8.2 HIGH RustFS: ListRemoteTargetHandler authorization bypass leaks replication target credentials
CVE-2026-55189 7.7 HIGH RustFS: FTP frontend skips IAM authorization on object reads

IV. Related Vulnerabilities

V. Comments for CVE-2026-55838

No comments yet


Leave a comment