MinIO - CVE-2026-97731
Date de publication :
Il s'agit d'une vulnérabilité dans la vérification des signatures AWS Signature Version 4 de MinIO Server.
MinIO Server est un logiciel de stockage objet compatible avec l'API S3 d'Amazon Web Services. Il assure l'hébergement autonome de données sous forme de buckets et d'objets, accessibles via des requêtes HTTP signées selon le protocole AWS Signature Version 4.
La fonction de traitement des en-têtes signés n'énumère que les en-têtes déclarés dans la liste X-Amz-SignedHeaders fournie par le client. Elle ne vérifie jamais l'ensemble des en-têtes réellement présents dans la requête. Un en-tête ajouté à la requête sans figurer dans cette liste n'est donc ni intégré au calcul de signature ni rejeté. Le routeur d'API de MinIO déclenche l'opération CopyObject sur la seule présence de l'en-tête x-amz-copy-source, sans exiger que celui-ci soit signé. Le détenteur d'une URL pré-signée ou d'une requête signée, initialement limitée à l'écriture d'un seul objet, peut ainsi ajouter cet en-tête non signé pour déclencher une copie côté serveur exécutée avec les droits du signataire d'origine.
Elle permet la lecture de tout objet accessible par la clé de signature du détenteur de l'URL, au-delà du périmètre d'écriture initialement accordé.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
• Contournement de la politique de sécurité
• Atteinte à la confidentialité des données
Exploitation
CWE-347 : Improper Verification of Cryptographic Signature
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• MinIO Server (dépôt original minio/minio) : toutes les versions jusqu'au commit 7aac2a2c5b7c882e68c1ce017d8256be2feea27f et antérieures
• pgsty/silo Server : versions antérieures au commit 1233254309b15571f101b2b26d531951ceaeef1e, y compris la version publiée Server 20260903
Contournement provisoire
• Vérifier et limiter les destinations en lecture accessibles anonymement par les clés de signature utilisées
Solutions ou recommandations
• pgsty/silo Server : versions intégrant le commit 1233254309b15571f101b2b26d531951ceaeef1e et supérieures, complétées par la modification #177