CVE-2026-73286

RustFS is a distributed object storage system built in Rust. Prior to 1.0.0-beta.12, RustFS get_condition_values folds attacker-controlled request headers from HeaderMap into server-derived userid, username, principaltype, groups, versionid, signatureversion, jwt:, and ldap: condition keys, allowing authenticated callers to satisfy identity-based policy conditions. This issue is fixed in version 1.0.0-beta.12.
Configurations

No configuration.

History

No history.

Information

Published : 2026-08-12 15:18

Updated : 2026-09-09 20:55


NVD link : CVE-2026-73286

Mitre link : CVE-2026-73286

CVE.ORG link : CVE-2026-73286


JSON object : View

Products Affected

No product.

CWE
CWE-863

Incorrect Authorization