{"schema_version":1,"title":"rustfs (crates.io) vulnerabilities","summary":"Junglewise Threat Intelligence has tracked 25 vulnerabilities in rustfs (crates.io): 0 in the last 7 days and 0 in the last 90 days, 1 of them critical and 0 exploited in the wild. The most recent, CVE-2026-55838, was published on 26 June 2026.","url":"https://junglewise.ai/threats/technologies/rustfs","json_url":"https://junglewise.ai/threats/technologies/rustfs.json","publisher":"Junglewise Threat Intelligence","license":"CC-BY-4.0","license_url":"https://creativecommons.org/licenses/by/4.0/","attribution":"Junglewise Threat Intelligence, https://junglewise.ai/threats/technologies/rustfs","sources":"NVD, GitHub Security Advisories, OSV, the CISA Known Exploited Vulnerabilities catalog, FIRST EPSS and vendor advisories","kind":"technology","counts":{"high":4,"all_time":25,"critical":1,"exploited":0,"last_7_days":0,"last_30_days":0,"last_90_days":0,"last_365_days":25},"latest":[{"cve":"CVE-2026-55838","cvss":4.3,"slug":"cve-2026-55838-rustfs-missing-authorization-in-metrics-endpoint","title":"RustFS missing authorization in metrics endpoint","severity":"medium","exploited":false,"published_at":"2026-06-26T20:17:26.847+00:00","url":"https://junglewise.ai/threats/cve-2026-55838-rustfs-missing-authorization-in-metrics-endpoint"},{"cve":"CVE-2026-55189","cvss":7.7,"slug":"cve-2026-55189-rustfs-rustfs-missing-authorization-in-ftp-frontend-object-reads","title":"rustfs RustFS missing authorization in FTP frontend object reads","severity":"high","exploited":false,"published_at":"2026-06-26T20:17:26.717+00:00","url":"https://junglewise.ai/threats/cve-2026-55189-rustfs-rustfs-missing-authorization-in-ftp-frontend-object-reads"},{"cve":"CVE-2026-55188","cvss":8.2,"slug":"cve-2026-55188-rustfs-authorization-bypass-in-listremotetargethandler","title":"RustFS authorization bypass in ListRemoteTargetHandler replication API","severity":"high","exploited":false,"published_at":"2026-06-26T20:17:26.587+00:00","url":"https://junglewise.ai/threats/cve-2026-55188-rustfs-authorization-bypass-in-listremotetargethandler"},{"cve":"CVE-2026-49991","cvss":8.6,"slug":"cve-2026-49991-rustfs-path-traversal-in-snowball-auto-extract-feature","title":"RustFS path traversal in Snowball auto-extract feature","severity":"high","exploited":false,"published_at":"2026-06-26T20:17:17.817+00:00","url":"https://junglewise.ai/threats/cve-2026-49991-rustfs-path-traversal-in-snowball-auto-extract-feature"},{"cve":"CVE-2026-45043","cvss":9.3,"slug":"cve-2026-45043-rustfs-privilege-escalation-in-importiam-endpoint","title":"RustFS privilege escalation in ImportIAM endpoint","severity":"info","exploited":false,"published_at":"2026-05-29T13:16:22.63+00:00","url":"https://junglewise.ai/threats/cve-2026-45043-rustfs-privilege-escalation-in-importiam-endpoint"},{"cve":"CVE-2026-47136","cvss":6.9,"slug":"cve-2026-47136-rustfs-missing-authentication-in-console-license-endpoint","title":"RustFS missing authentication in console license endpoint","severity":"info","exploited":false,"published_at":"2026-05-28T19:16:39.753+00:00","url":"https://junglewise.ai/threats/cve-2026-47136-rustfs-missing-authentication-in-console-license-endpoint"},{"cve":"CVE-2026-46685","cvss":6,"slug":"cve-2026-46685-rustfs-permissive-cors-policy-in-s3-listener","title":"RustFS permissive CORS policy in S3 listener","severity":"info","exploited":false,"published_at":"2026-05-28T19:16:39.583+00:00","url":"https://junglewise.ai/threats/cve-2026-46685-rustfs-permissive-cors-policy-in-s3-listener"},{"cve":"CVE-2026-45044","cvss":8.8,"slug":"cve-2026-45044-rustfs-missing-authentication-in-admin-profiling-endpoints","title":"RustFS missing authentication in admin profiling endpoints","severity":"info","exploited":false,"published_at":"2026-05-28T19:16:38.98+00:00","url":"https://junglewise.ai/threats/cve-2026-45044-rustfs-missing-authentication-in-admin-profiling-endpoints"},{"cve":"CVE-2026-45042","cvss":7.1,"slug":"cve-2026-45042-rustfs-improper-authorization-in-uploadpartcopy-operation","title":"RustFS improper authorization in UploadPartCopy operation","severity":"info","exploited":false,"published_at":"2026-05-28T19:16:38.847+00:00","url":"https://junglewise.ai/threats/cve-2026-45042-rustfs-improper-authorization-in-uploadpartcopy-operation"},{"cve":"CVE-2026-45041","cvss":8.7,"slug":"cve-2026-45041-rustfs-hard-coded-rsa-private-key-in-license-verifier","title":"RustFS hard-coded RSA private key in license verifier","severity":"info","exploited":false,"published_at":"2026-05-28T19:16:38.697+00:00","url":"https://junglewise.ai/threats/cve-2026-45041-rustfs-hard-coded-rsa-private-key-in-license-verifier"},{"cve":"CVE-2026-45040","cvss":5.3,"slug":"cve-2026-45040-rustfs-sensitive-information-leakage-in-logs","title":"RustFS sensitive information leakage in logs","severity":"info","exploited":false,"published_at":"2026-05-28T19:16:38.543+00:00","url":"https://junglewise.ai/threats/cve-2026-45040-rustfs-sensitive-information-leakage-in-logs"},{"cve":"CVE-2026-45039","cvss":9.8,"slug":"cve-2026-45039-rustfs-hard-coded-default-hmac-secret-in-internode-rpc-layer","title":"RustFS hard-coded default HMAC secret in internode RPC layer","severity":"critical","exploited":false,"published_at":"2026-05-28T19:16:38.39+00:00","url":"https://junglewise.ai/threats/cve-2026-45039-rustfs-hard-coded-default-hmac-secret-in-internode-rpc-layer"},{"cvss":4,"slug":"rustfs-listserviceaccount-authorizes-against-wrong-admin-action-fb9b6d2d","title":"RustFS: ListServiceAccount authorizes against wrong admin action, enabling cross-user enumeration and root service account takeover","severity":"medium","exploited":false,"published_at":"2026-05-05T20:14:16+00:00","url":"https://junglewise.ai/threats/rustfs-listserviceaccount-authorizes-against-wrong-admin-action-fb9b6d2d"},{"cve":"CVE-2026-40937","cvss":8.3,"epss":0.0049,"slug":"cve-2026-40937-rustfs-missing-admin-authorization-on-notification-target","title":"RustFS: Missing admin authorization on notification target endpoints allows unauthenticated configuration of event webhooks","severity":"high","exploited":false,"published_at":"2026-04-22T19:24:53+00:00","url":"https://junglewise.ai/threats/cve-2026-40937-rustfs-missing-admin-authorization-on-notification-target"},{"cve":"CVE-2026-39360","cvss":4.3,"epss":0.0028,"slug":"cve-2026-39360-rustfs-missing-authorization-in-multipart-uploadpartcopy","title":"RustFS missing authorization in multipart UploadPartCopy","severity":"medium","exploited":false,"published_at":"2026-04-07T19:16:46.673+00:00","url":"https://junglewise.ai/threats/cve-2026-39360-rustfs-missing-authorization-in-multipart-uploadpartcopy"},{"cve":"CVE-2026-27822","cvss":3.1,"epss":0.0037,"slug":"cve-2026-27822-rust-has-critical-stored-xss-in-preview-modal-leading-to","title":"Rust has Critical Stored XSS in Preview Modal, leading to Administrative Account Takeover","severity":"low","exploited":false,"published_at":"2026-02-25T23:00:18+00:00","url":"https://junglewise.ai/threats/cve-2026-27822-rust-has-critical-stored-xss-in-preview-modal-leading-to"},{"cve":"CVE-2026-27607","cvss":3.1,"epss":0.0041,"slug":"cve-2026-27607-rustfs-missing-post-policy-validation-leads-to-arbitrary-object","title":"RustFS: Missing Post Policy Validation leads to Arbitrary Object Write","severity":"low","exploited":false,"published_at":"2026-02-25T22:38:40+00:00","url":"https://junglewise.ai/threats/cve-2026-27607-rustfs-missing-post-policy-validation-leads-to-arbitrary-object"},{"cve":"CVE-2026-24762","cvss":4,"epss":0.0026,"slug":"cve-2026-24762-rustfs-logs-sensitive-credentials-in-plaintext","title":"RustFS Logs Sensitive Credentials in Plaintext","severity":"medium","exploited":false,"published_at":"2026-02-03T17:37:33+00:00","url":"https://junglewise.ai/threats/cve-2026-24762-rustfs-logs-sensitive-credentials-in-plaintext"},{"cve":"CVE-2026-21862","cvss":4,"epss":0.0022,"slug":"cve-2026-21862-rustfs-has-sourceip-bypass-via-spoofed-x-forwarded-for-real-ip","title":"RustFS has SourceIp bypass via spoofed X-Forwarded-For/Real-IP headers","severity":"medium","exploited":false,"published_at":"2026-02-03T17:31:41+00:00","url":"https://junglewise.ai/threats/cve-2026-21862-rustfs-has-sourceip-bypass-via-spoofed-x-forwarded-for-real-ip"},{"cve":"CVE-2026-22782","cvss":4,"epss":0.0053,"slug":"cve-2026-22782-rustfs-s-rpc-signature-verification-logs-shared-secret","title":"RustFS's RPC signature verification logs shared secret","severity":"medium","exploited":false,"published_at":"2026-01-16T15:48:58+00:00","url":"https://junglewise.ai/threats/cve-2026-22782-rustfs-s-rpc-signature-verification-logs-shared-secret"},{"cve":"CVE-2026-22043","cvss":4,"epss":0.0043,"slug":"cve-2026-22043-rustfs-has-iam-deny-only-short-circuit-that-allows-privilege","title":"RustFS has IAM deny_only Short-Circuit that Allows Privilege Escalation via Service Account Minting","severity":"medium","exploited":false,"published_at":"2026-01-08T20:40:06+00:00","url":"https://junglewise.ai/threats/cve-2026-22043-rustfs-has-iam-deny-only-short-circuit-that-allows-privilege"},{"cve":"CVE-2026-22042","cvss":4,"epss":0.0045,"slug":"cve-2026-22042-rustfs-has-iam-incorrect-authorization-in-importiam-that-allows","title":"RustFS has IAM Incorrect Authorization in ImportIam that Allows Privilege Escalation","severity":"medium","exploited":false,"published_at":"2026-01-08T20:36:17+00:00","url":"https://junglewise.ai/threats/cve-2026-22042-rustfs-has-iam-incorrect-authorization-in-importiam-that-allows"},{"cve":"CVE-2025-69255","cvss":4,"epss":0.0033,"slug":"cve-2025-69255-rustfs-grpc-getmetrics-deserialization-panic-enables-remote-dos","title":"RustFS gRPC GetMetrics deserialization panic enables remote DoS","severity":"medium","exploited":false,"published_at":"2026-01-07T18:36:23+00:00","url":"https://junglewise.ai/threats/cve-2025-69255-rustfs-grpc-getmetrics-deserialization-panic-enables-remote-dos"},{"cve":"CVE-2025-68705","cvss":4,"epss":0.0737,"slug":"cve-2025-68705-rustfs-path-traversal-vulnerability","title":"RustFS Path Traversal Vulnerability","severity":"medium","exploited":false,"published_at":"2026-01-07T18:15:29+00:00","url":"https://junglewise.ai/threats/cve-2025-68705-rustfs-path-traversal-vulnerability"},{"cve":"CVE-2025-68926","cvss":3.1,"epss":0.3185,"slug":"cve-2025-68926-rustfs-has-a-grpc-hardcoded-token-authentication-bypass","title":"RustFS has a gRPC Hardcoded Token Authentication Bypass","severity":"low","exploited":false,"published_at":"2025-12-30T23:06:15+00:00","url":"https://junglewise.ai/threats/cve-2025-68926-rustfs-has-a-grpc-hardcoded-token-authentication-bypass"}],"weekly":[{"week":"2026-06-29","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-06","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-13","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-20","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-27","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-03","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-10","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-17","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-24","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-31","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-07","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-14","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-21","critical":0,"exploited":0,"vulnerabilities":0}],"related":[{"name":"surrealdb (crates.io)","slug":"surrealdb","vulnerabilities":118,"url":"https://junglewise.ai/threats/technologies/surrealdb"},{"name":"coreutils (crates.io)","slug":"crates-io-coreutils","vulnerabilities":44,"url":"https://junglewise.ai/threats/technologies/crates-io-coreutils"},{"name":"wasmtime (crates.io)","slug":"wasmtime","vulnerabilities":42,"url":"https://junglewise.ai/threats/technologies/wasmtime"},{"name":"deno (crates.io)","slug":"deno","vulnerabilities":36,"url":"https://junglewise.ai/threats/technologies/deno"},{"name":"zebrad (crates.io)","slug":"zebrad","vulnerabilities":31,"url":"https://junglewise.ai/threats/technologies/zebrad"},{"name":"openssl-src (crates.io)","slug":"openssl-src","vulnerabilities":26,"url":"https://junglewise.ai/threats/technologies/openssl-src"},{"name":"openssl (crates.io)","slug":"crates-io-openssl","vulnerabilities":25,"url":"https://junglewise.ai/threats/technologies/crates-io-openssl"},{"name":"ckb (crates.io)","slug":"ckb","vulnerabilities":17,"url":"https://junglewise.ai/threats/technologies/ckb"},{"name":"diesel (crates.io)","slug":"diesel","vulnerabilities":17,"url":"https://junglewise.ai/threats/technologies/diesel"},{"name":"pyo3 (crates.io)","slug":"pyo3","vulnerabilities":15,"url":"https://junglewise.ai/threats/technologies/pyo3"},{"name":"russh (crates.io)","slug":"crates-io-russh","vulnerabilities":13,"url":"https://junglewise.ai/threats/technologies/crates-io-russh"},{"name":"deepseek-tui (crates.io)","slug":"deepseek-tui","vulnerabilities":13,"url":"https://junglewise.ai/threats/technologies/deepseek-tui"}],"technology":{"hub":true,"name":"rustfs (crates.io)","slug":"rustfs","vendor":{"name":"crates.io","slug":"crates-io","url":"https://junglewise.ai/threats/vendors/crates-io"},"aliases":[],"homepage":"https://crates.io/crates/rustfs","repo_url":"https://github.com/rust-lang/rustfs","description":"A Rust crate providing a filesystem abstraction layer.","url":"https://junglewise.ai/threats/technologies/rustfs"},"most_severe":[{"cve":"CVE-2026-45039","cvss":9.8,"slug":"cve-2026-45039-rustfs-hard-coded-default-hmac-secret-in-internode-rpc-layer","title":"RustFS hard-coded default HMAC secret in internode RPC layer","severity":"critical","exploited":false,"published_at":"2026-05-28T19:16:38.39+00:00","url":"https://junglewise.ai/threats/cve-2026-45039-rustfs-hard-coded-default-hmac-secret-in-internode-rpc-layer"},{"cve":"CVE-2026-49991","cvss":8.6,"slug":"cve-2026-49991-rustfs-path-traversal-in-snowball-auto-extract-feature","title":"RustFS path traversal in Snowball auto-extract feature","severity":"high","exploited":false,"published_at":"2026-06-26T20:17:17.817+00:00","url":"https://junglewise.ai/threats/cve-2026-49991-rustfs-path-traversal-in-snowball-auto-extract-feature"},{"cve":"CVE-2026-40937","cvss":8.3,"epss":0.0049,"slug":"cve-2026-40937-rustfs-missing-admin-authorization-on-notification-target","title":"RustFS: Missing admin authorization on notification target endpoints allows unauthenticated configuration of event webhooks","severity":"high","exploited":false,"published_at":"2026-04-22T19:24:53+00:00","url":"https://junglewise.ai/threats/cve-2026-40937-rustfs-missing-admin-authorization-on-notification-target"},{"cve":"CVE-2026-55188","cvss":8.2,"slug":"cve-2026-55188-rustfs-authorization-bypass-in-listremotetargethandler","title":"RustFS authorization bypass in ListRemoteTargetHandler replication API","severity":"high","exploited":false,"published_at":"2026-06-26T20:17:26.587+00:00","url":"https://junglewise.ai/threats/cve-2026-55188-rustfs-authorization-bypass-in-listremotetargethandler"},{"cve":"CVE-2026-55189","cvss":7.7,"slug":"cve-2026-55189-rustfs-rustfs-missing-authorization-in-ftp-frontend-object-reads","title":"rustfs RustFS missing authorization in FTP frontend object reads","severity":"high","exploited":false,"published_at":"2026-06-26T20:17:26.717+00:00","url":"https://junglewise.ai/threats/cve-2026-55189-rustfs-rustfs-missing-authorization-in-ftp-frontend-object-reads"},{"cve":"CVE-2026-39360","cvss":4.3,"epss":0.0028,"slug":"cve-2026-39360-rustfs-missing-authorization-in-multipart-uploadpartcopy","title":"RustFS missing authorization in multipart UploadPartCopy","severity":"medium","exploited":false,"published_at":"2026-04-07T19:16:46.673+00:00","url":"https://junglewise.ai/threats/cve-2026-39360-rustfs-missing-authorization-in-multipart-uploadpartcopy"},{"cve":"CVE-2026-55838","cvss":4.3,"slug":"cve-2026-55838-rustfs-missing-authorization-in-metrics-endpoint","title":"RustFS missing authorization in metrics endpoint","severity":"medium","exploited":false,"published_at":"2026-06-26T20:17:26.847+00:00","url":"https://junglewise.ai/threats/cve-2026-55838-rustfs-missing-authorization-in-metrics-endpoint"},{"cve":"CVE-2025-68705","cvss":4,"epss":0.0737,"slug":"cve-2025-68705-rustfs-path-traversal-vulnerability","title":"RustFS Path Traversal Vulnerability","severity":"medium","exploited":false,"published_at":"2026-01-07T18:15:29+00:00","url":"https://junglewise.ai/threats/cve-2025-68705-rustfs-path-traversal-vulnerability"},{"cve":"CVE-2026-22782","cvss":4,"epss":0.0053,"slug":"cve-2026-22782-rustfs-s-rpc-signature-verification-logs-shared-secret","title":"RustFS's RPC signature verification logs shared secret","severity":"medium","exploited":false,"published_at":"2026-01-16T15:48:58+00:00","url":"https://junglewise.ai/threats/cve-2026-22782-rustfs-s-rpc-signature-verification-logs-shared-secret"},{"cve":"CVE-2026-22042","cvss":4,"epss":0.0045,"slug":"cve-2026-22042-rustfs-has-iam-incorrect-authorization-in-importiam-that-allows","title":"RustFS has IAM Incorrect Authorization in ImportIam that Allows Privilege Escalation","severity":"medium","exploited":false,"published_at":"2026-01-08T20:36:17+00:00","url":"https://junglewise.ai/threats/cve-2026-22042-rustfs-has-iam-incorrect-authorization-in-importiam-that-allows"}],"generated_at":"2026-09-27T03:07:00.185062+00:00"}