CVE-2025-62506
MinIO anfällig für Privilegieneskalation durch Umgehung der Sitzungsrichtlinie bei Servicekonten und STS
- Veröffentlicht
- 16.10.2025
- Aktualisiert
- 23.10.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 44,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
MinIO ist ein Hochleistungs-Objektspeichersystem. In allen Versionen vor RELEASE.2025-10-15T17-29-55Z ermöglicht eine Privilegienausweitungsschwachstelle Dienstkonten und STS-Konten (Security Token Service) mit eingeschränkten Sitzungsrichtlinien, ihre Inline-Richtlinieneinschränkungen zu umgehen, wenn sie Operationen an ihrem eigenen Konto durchführen, insbesondere beim Erstellen neuer Dienstkonten für denselben Benutzer. Die Schwachstelle existiert in der IAM-Richtlinienvalidierungslogik, wo der Code fälschlicherweise beim Validieren von Sitzungsrichtlinien für eingeschränkte Konten auf das DenyOnly-Argument vertraute. Wenn eine Sitzungsrichtlinie vorhanden ist, sollte das System validieren, dass die Aktion durch die Sitzungsrichtlinie erlaubt ist, nicht nur, dass sie nicht verweigert wird. Ein Angreifer mit gültigen Anmeldeinformationen für ein eingeschränktes Dienst- oder STS-Konto kann ein neues Dienstkonto für sich selbst ohne Richtlinieneinschränkungen erstellen, was zu einem neuen Dienstkonto mit vollständigen übergeordneten Berechtigungen führt, anstatt durch die Inline-Richtlinie eingeschränkt zu sein. Dies ermöglicht es dem Angreifer, auf Buckets und Objekte über ihre beabsichtigten Einschränkungen hinaus zuzugreifen und Objekte außerhalb ihres autorisierten Bereichs zu ändern, zu löschen oder zu erstellen. Die Schwachstelle ist in Version RELEASE.2025-10-15T17-29-55Z behoben.
Quellen
1Verifikationsskript für CVE-2025-62506, eine Privilege-Escalation-Schwachstelle in MinIO-Dienstkonten, das testet, ob eingeschränkte Konten Inline-Richtlinien umgehen können, um uneingeschränkte Konten zu erstellen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.