MinIO - CVE-2026-97731

Date de publication :

Il s'agit d'une vulnérabilité dans la vérification des signatures AWS Signature Version 4 de MinIO Server.

MinIO Server est un logiciel de stockage objet compatible avec l'API S3 d'Amazon Web Services. Il assure l'hébergement autonome de données sous forme de buckets et d'objets, accessibles via des requêtes HTTP signées selon le protocole AWS Signature Version 4.

La fonction de traitement des en-têtes signés n'énumère que les en-têtes déclarés dans la liste X-Amz-SignedHeaders fournie par le client. Elle ne vérifie jamais l'ensemble des en-têtes réellement présents dans la requête. Un en-tête ajouté à la requête sans figurer dans cette liste n'est donc ni intégré au calcul de signature ni rejeté. Le routeur d'API de MinIO déclenche l'opération CopyObject sur la seule présence de l'en-tête x-amz-copy-source, sans exiger que celui-ci soit signé. Le détenteur d'une URL pré-signée ou d'une requête signée, initialement limitée à l'écriture d'un seul objet, peut ainsi ajouter cet en-tête non signé pour déclencher une copie côté serveur exécutée avec les droits du signataire d'origine.

Elle permet la lecture de tout objet accessible par la clé de signature du détenteur de l'URL, au-delà du périmètre d'écriture initialement accordé.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

•   Contournement de la politique de sécurité
•   Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-347 : Improper Verification of Cryptographic Signature

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   MinIO Server (dépôt original minio/minio) : toutes les versions jusqu'au commit 7aac2a2c5b7c882e68c1ce017d8256be2feea27f et antérieures
•   pgsty/silo Server : versions antérieures au commit 1233254309b15571f101b2b26d531951ceaeef1e, y compris la version publiée Server 20260903

Contournement provisoire

•   Restreindre la portée des autorisations de signature aux objets strictement nécessaires
•   Vérifier et limiter les destinations en lecture accessibles anonymement par les clés de signature utilisées

Solutions ou recommandations

•   MinIO Server (dépôt original minio/minio) : aucun correctif officiel disponible. Le dépôt GitHub a été archivé par son éditeur le 25 avril 2026 et ne reçoit plus de mise à jour de sécurité.
•   pgsty/silo Server : versions intégrant le commit 1233254309b15571f101b2b26d531951ceaeef1e et supérieures, complétées par la modification #177