Pular para o conteúdo
Rota Nacional

Cyber ·

USN-8867-1: cabeçalhos x-amz-* não assinados no Ceph RGW

Aviso do feed Ubuntu Security sobre o Ceph Object Gateway: o manipulador SigV4 podia aceitar cabeçalhos x-amz-* fora do conjunto assinado, com risco de elevação de privilégios por meio de URL pré-assinada.

Fonte: aviso USN-8867-1 do feed Ubuntu Security, publicado em 5 de outubro de 2026, segundo o texto recebido, que é uma tradução automática. O problema está no manipulador SigV4 do Ceph Object Gateway (RGW). Ele não rejeitava solicitações que continham cabeçalhos x-amz-* ausentes da lista de cabeçalhos assinados. Segundo a descrição, um atacante que possuísse uma URL pré-assinada poderia possivelmente anexar cabeçalhos x-amz-* arbitrários e não assinados, que o RGW aceitaria, ampliando privilégios além do que o signatário pretendia. O texto recebido não informa versões afetadas nem a versão corrigida; consulte o aviso original no site do Ubuntu para verificar esses dados. Relevância: o Rota Nacional não executa o Ceph nem oferece armazenamento de objetos com esse componente, portanto esta falha não é um recurso nem uma correção da plataforma. Para equipes que operam Ceph, a recomendação geral é conferir o aviso, aplicar a atualização indicada pelo fornecedor da distribuição e revisar a validade e o escopo das URLs pré-assinadas em uso. URLs pré-assinadas funcionam como credenciais temporárias e devem ser tratadas como segredos, inclusive quando circulam em chats, tickets ou prompts de IA.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.

Testar grátis