CVE-2025-62506
MinIO vulnerável a escalada de privilégios via bypass de política de sessão em contas de serviço e STS
- Publicado
- 16 de out. de 2025
- Atualizado
- 23 de out. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 44,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
MinIO é um sistema de armazenamento de objetos de alto desempenho. Em todas as versões anteriores a RELEASE.2025-10-15T17-29-55Z, uma vulnerabilidade de escalonamento de privilégios permite que contas de serviço e contas STS (Security Token Service) com políticas de sessão restritas contornem suas restrições de política inline ao realizar operações em sua própria conta, especificamente ao criar novas contas de serviço para o mesmo usuário. A vulnerabilidade existe na lógica de validação de política IAM, onde o código dependia incorretamente do argumento DenyOnly ao validar políticas de sessão para contas restritas. Quando uma política de sessão está presente, o sistema deve validar que a ação é permitida pela política de sessão, não apenas que não é negada. Um atacante com credenciais válidas para uma conta de serviço ou STS restrita pode criar uma nova conta de serviço para si mesmo sem restrições de política, resultando em uma nova conta de serviço com privilégios totais do pai, em vez de ser restringida pela política inline. Isso permite que o atacante acesse buckets e objetos além de suas restrições pretendidas e modifique, exclua ou crie objetos fora de seu escopo autorizado. A vulnerabilidade é corrigida na versão RELEASE.2025-10-15T17-29-55Z.
Fontes
1Script de verificação para CVE-2025-62506, uma vulnerabilidade de escalonamento de privilégios em contas de serviço do MinIO, testando se contas restritas podem contornar políticas inline para criar contas sem restrições.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.