Vulnerabilidade SSRF não autenticada no SeaweedFS permite falsificação de solicitações do lado do servidor
No dia 12 de agosto de 2026, o INCIBE-CERT publicou um aviso sobre uma vulnerabilidade de severidade crítica no SeaweedFS. Esta falha, identificada como CVE-2026-73080, afeta versões anteriores à 0.0.0-20260512171120-69da20bdaec9 e permite a falsificação de solicitações do lado do servidor (SSRF) sem autenticação.
Detalhes técnicos da vulnerabilidade SSRF no SeaweedFS
A vulnerabilidade reside na função VolumeServer.FetchAndWriteNeedle, que não autentica nem valida o destino das solicitações realizadas. Isso possibilita que um atacante remoto induza o servidor a realizar solicitações a hosts arbitrários.
Como não existe validação nem autenticação nesta função, o servidor pode enviar solicitações a serviços internos que normalmente não estariam acessíveis do exterior. Além disso, o atacante poderia ler as respostas dessas solicitações.
Impacto e riscos associados à exploração
A exploração desta vulnerabilidade poderia permitir o acesso a serviços internos não expostos e a exposição de metadados e credenciais IAM em ambientes cloud. Isso representa um risco para a confidencialidade e a integridade dos sistemas afetados.
O INCIBE-CERT destaca que a ausência de autenticação e validação na função afetada amplia as possibilidades de acesso não autorizado a informações sensíveis alojadas na infraestrutura onde o SeaweedFS é utilizado.
Solução recomendada
Para corrigir esta vulnerabilidade, recomenda-se atualizar o SeaweedFS para a versão 0.0.0-20260512171120-69da20bdaec9. Esta versão corrige a falta de autenticação e validação na função VolumeServer.FetchAndWriteNeedle, fechando a possibilidade de exploração remota através de SSRF.
Contexto e fontes oficiais
O aviso foi divulgado pelo INCIBE-CERT, entidade que gere alertas precoces sobre cibersegurança na Espanha. A classificação de severidade crítica destaca a importância de atender a esta vulnerabilidade.
Funcionamento e alcance da vulnerabilidade SSRF no SeaweedFS
A vulnerabilidade SSRF no SeaweedFS origina-se na função VolumeServer.FetchAndWriteNeedle, que é responsável por gerir certas solicitações internas do sistema. A ausência de mecanismos de autenticação e validação nesta função permite que um atacante remoto possa manipular o servidor para que realize solicitações HTTP a destinos arbitrários, incluindo serviços internos que normalmente não estariam acessíveis do exterior.
Esta capacidade de induzir o servidor a realizar solicitações não autorizadas pode resultar na leitura das respostas devolvidas por esses serviços. Entre os riscos associados está a possível exposição de metadados e credenciais IAM, especialmente em ambientes cloud onde o SeaweedFS está implantado. A leitura dessas respostas amplia o impacto potencial, pois não se limita apenas à realização de solicitações, mas também à obtenção de informações sensíveis que poderiam ser utilizadas para ataques posteriores ou movimentos laterais dentro da infraestrutura.
Detalhes sobre a gestão da vulnerabilidade e acompanhamento
O INCIBE-CERT classificou esta vulnerabilidade com um nível de severidade crítica, refletindo a gravidade que representa a falta de autenticação na função afetada. O aviso oficial recomenda a atualização para a versão 0.0.0-20260512171120-69da20bdaec9 do SeaweedFS, que incorpora as correções necessárias para validar e autenticar corretamente as solicitações realizadas por VolumeServer.FetchAndWriteNeedle.
É importante destacar que, segundo as informações disponíveis, não foram reportados casos confirmados de exploração ativa em ambientes reais, nem são detalhadas medidas adicionais além da atualização. Por isso, o acompanhamento deste alerta centra-se na aplicação da versão corrigida para mitigar o risco associado a esta vulnerabilidade SSRF no SeaweedFS.
As informações detalhadas estão disponíveis na fonte original do INCIBE.
Limitações das informações disponíveis
A fonte não especifica se a vulnerabilidade foi explorada em ambientes reais nem detalha seu alcance em infraestruturas concretas. Também não são mencionadas medidas adicionais distintas da atualização recomendada.
Publicado: 16/08/2026. Conteúdo verificado com critérios de experiência, autoridade e fiabilidade (E-E-A-T).
Este artigo pode ter usado ferramentas de inteligencia artificial como apoio para estrutura, edicao, traducao ou revisao. A responsabilidade editorial e a revisao final continuam a ser de Toni Berraquero. Ver politica de IA
Podes apoiar o projeto ou partilhar este artigo com um clique. Pelo menos aqui há uma ação útil de verdade.