CVE-2025-62506
MinIO уязвим к повышению привилегий через обход политики сеанса в сервисных учётных записях и STS
- Опубликовано
- 16 окт. 2025 г.
- Обновлено
- 23 окт. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 44,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
MinIO — это высокопроизводительная система объектного хранения. Во всех версиях до RELEASE.2025-10-15T17-29-55Z существует уязвимость повышения привилегий, которая позволяет сервисным аккаунтам и аккаунтам STS (Security Token Service) с ограниченными сессионными политиками обходить ограничения своих встроенных политик при выполнении операций над собственным аккаунтом, в частности при создании новых сервисных аккаунтов для того же пользователя. Уязвимость существует в логике проверки политик IAM, где код ошибочно полагался на аргумент DenyOnly при проверке сессионных политик для ограниченных аккаунтов. При наличии сессионной политики система должна проверять, что действие разрешено сессионной политикой, а не только то, что оно не запрещено. Злоумышленник с действительными учетными данными ограниченного сервисного аккаунта или аккаунта STS может создать новый сервисный аккаунт для себя без ограничений политики, что приводит к созданию нового сервисного аккаунта с полными привилегиями родительского аккаунта вместо ограничений, накладываемых встроенной политикой. Это позволяет злоумышленнику получать доступ к бакетам и объектам за пределами установленных ограничений, а также изменять, удалять или создавать объекты вне своей авторизованной области. Уязвимость устранена в версии RELEASE.2025-10-15T17-29-55Z.
Источники
1Скрипт проверки для CVE-2025-62506, уязвимости повышения привилегий в сервисных аккаунтах MinIO, проверяющий, могут ли ограниченные аккаунты обходить встроенные политики для создания неограниченных аккаунтов.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.