PT-2026-98347 · Minio+1 · Minio+1

CVE-2026-97731

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas MinIO versões anteriores a 7aac2a2 pgsty/silo versões anteriores a 1233254
Descrição O MinIO não verifica se cada cabeçalho x-amz-* em uma requisição está incluído na lista X-Amz-SignedHeaders fornecida pelo cliente. A função extractSignedHeaders() em cmd/signature-v4-utils.go itera apenas a lista declarada e não enumera os cabeçalhos que realmente chegaram. Consequentemente, um cabeçalho que chega sem assinatura não é incluído no hash da requisição canônica nem rejeitado. Como o cmd/api-router.go despacha a operação CopyObject apenas com base na presença do cabeçalho x-amz-copy-source, um invasor com uma URL PUT pré-assinada para um único objeto pode adicionar esse cabeçalho à URL. Isso permite que o servidor realize uma cópia no lado do servidor de qualquer objeto que a chave de assinatura possa ler, transformando efetivamente um acesso de escrita limitado em um amplo acesso de leitura em todos os buckets alcançáveis por essa chave.
Recomendações Atualize o MinIO para uma versão posterior a 7aac2a2. Atualize o pgsty/silo para uma versão posterior a 1233254.

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-97731

Produtos afetados

Minio
Silo