CVE-2025-62506
MinIO vulnerabile all'escalation dei privilegi tramite bypass della policy di sessione negli account di servizio e STS
- Pubblicato
- 16 ott 2025
- Aggiornato
- 23 ott 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 44,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
MinIO è un sistema di storage di oggetti ad alte prestazioni. In tutte le versioni precedenti a RELEASE.2025-10-15T17-29-55Z, una vulnerabilità di escalation dei privilegi consente agli account di servizio e agli account STS (Security Token Service) con policy di sessione ristrette di aggirare le restrizioni della propria policy inline quando eseguono operazioni sul proprio account, in particolare quando creano nuovi account di servizio per lo stesso utente. La vulnerabilità risiede nella logica di validazione delle policy IAM, dove il codice si affidava erroneamente all'argomento DenyOnly durante la validazione delle policy di sessione per account ristretti. Quando è presente una policy di sessione, il sistema dovrebbe verificare che l'azione sia consentita dalla policy di sessione, non solo che non sia negata. Un attaccante con credenziali valide per un account di servizio o STS ristretto può creare un nuovo account di servizio per sé stesso senza restrizioni di policy, ottenendo un nuovo account di servizio con pieni privilegi del genitore invece di essere limitato dalla policy inline. Ciò consente all'attaccante di accedere a bucket e oggetti oltre le restrizioni previste e di modificare, eliminare o creare oggetti al di fuori del proprio ambito autorizzato. La vulnerabilità è corretta nella versione RELEASE.2025-10-15T17-29-55Z.
Fonti
1Script di verifica per CVE-2025-62506, una vulnerabilità di escalation dei privilegi negli account di servizio MinIO, che testa se account ristretti possono aggirare le policy inline per creare account senza restrizioni.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.