PT-2025-42551 · Minio+2 · Minio+2
CVE-2025-62506
·
Publicado
2025-10-16
·
Atualizado
2026-01-27
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do MinIO anteriores a RELEASE.2025-10-15T17-29-55Z
Descrição
O MinIO, um sistema de armazenamento de objetos de alto desempenho, contém uma vulnerabilidade de escalonamento de privilégios em sua lógica de validação de políticas do IAM (Gerenciamento de Identidade e Acesso). A falha afeta contas de serviço e contas STS (Serviço de Token de Segurança) com políticas de sessão restritas. Especificamente, a vulnerabilidade surge de uma dependência incorreta do argumento
DenyOnly ao validar políticas de sessão. Quando uma política de sessão está presente, o sistema deve verificar se uma ação é explicitamente permitida, não apenas se não foi negada. Um atacante com credenciais válidas para uma conta restrita pode criar uma nova conta de serviço sem restrições de política, obtendo privilégios completos da conta principal e potencialmente acessando, modificando ou excluindo dados além de seu escopo autorizado. A vulnerabilidade existe no arquivo cmd/iam.go, dentro das funções isAllowedBySessionPolicyForServiceAccount e isAllowedBySessionPolicy. Aproximadamente 786.000 instâncias do MinIO estão potencialmente expostas.Recomendações
Atualize o MinIO para a versão RELEASE.2025-10-15T17-29-55Z ou posterior.
Revise todas as contas de serviço criadas por contas não administradoras.
Revogue quaisquer contas de serviço que possam ter sido criadas através de exploração.
Verifique os logs de acesso para identificar acesso não autorizado a buckets sensíveis.
Exploit
Correção
LPE
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Minio
Red Os