CVE-2025-62506
MinIO vulnerable a escalación de privilegios mediante la omisión de la política de sesión en cuentas de servicio y STS
- Publicado
- 16 oct 2025
- Actualizado
- 23 oct 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 44,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
MinIO es un sistema de almacenamiento de objetos de alto rendimiento. En todas las versiones anteriores a RELEASE.2025-10-15T17-29-55Z, una vulnerabilidad de escalada de privilegios permite que las cuentas de servicio y las cuentas STS (Security Token Service) con políticas de sesión restringidas omitan sus restricciones de política integradas al realizar operaciones en su propia cuenta, específicamente al crear nuevas cuentas de servicio para el mismo usuario. La vulnerabilidad existe en la lógica de validación de políticas IAM, donde el código dependía incorrectamente del argumento DenyOnly al validar políticas de sesión para cuentas restringidas. Cuando hay una política de sesión presente, el sistema debería validar que la acción esté permitida por la política de sesión, no solo que no esté denegada. Un atacante con credenciales válidas para una cuenta de servicio o STS restringida puede crear una nueva cuenta de servicio para sí mismo sin restricciones de política, lo que resulta en una nueva cuenta de servicio con privilegios completos del padre en lugar de estar restringida por la política integrada. Esto permite al atacante acceder a buckets y objetos más allá de sus restricciones previstas y modificar, eliminar o crear objetos fuera de su alcance autorizado. La vulnerabilidad se corrige en la versión RELEASE.2025-10-15T17-29-55Z.
Fuentes
1Script de verificación para CVE-2025-62506, una vulnerabilidad de escalada de privilegios en cuentas de servicio de MinIO, que prueba si las cuentas restringidas pueden eludir las políticas integradas para crear cuentas sin restricciones.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.