JVNDB-2026-013536 | |
Minio Inc.のMinioにおける認証に関する脆弱性 | |
| 概要 | |
MinIOは高性能オブジェクトストレージシステムです。RELEASE.2023-05-18T00-05-36Z以降からRELEASE.2026-04-11T03-20-12Zの以前のバージョンには、MinIOの`STREAMING-UNSIGNED-PAYLOAD-TRAILER`コードパスに認証バイパスの脆弱性があります。この脆弱性により、有効なアクセスキーを知っている任意のユーザーが、シークレットキーや有効な暗号署名を知らなくても、任意のバケットに任意のオブジェクトを書き込むことが可能です。すべてのMinIOの導入環境に影響があります。攻撃には有効なアクセスキー(既知のデフォルトである`minioadmin`やバケットに対してWRITE権限を持つ任意のキー)とターゲットとなるバケット名のみが必要です。`PutObjectHandler`および`PutObjectPartHandler`は`Authorization`ヘッダーの存在のみに基づく署名検証ゲートと共に`newUnsignedV4ChunkedReader`を呼び出します。一方で、`isPutActionAllowed`は`Authorization`ヘッダーまたは`X-Amz-Credential`クエリパラメータのいずれかから認証情報を抽出し、見つかったものを信頼します。攻撃者は`Authorization`ヘッダーを省略し、認証情報をクエリ文字列のみで提供します。署名ゲートは`false`となり、`doesSignatureMatch`は呼ばれず、リクエストはなりすましアクセスキーの権限で進行します。これは`PutObjectHandler`(標準およびtables/warehouseバケットパス)および`PutObjectPartHandler`(マルチパートアップロード)に影響を与えます。オープンソースの`minio/minio`プロジェクトのユーザーはMinIO AIStorの`RELEASE.2026-04-11T03-20-12Z`以降へアップグレードする必要があります。すぐにアップグレードが不可能な場合は、ロードバランサーで未署名トレーラーリクエストをブロックしてください。リバースプロキシやWAF層で`X-Amz-Content-Sha256: STREAMING-UNSIGNED-PAYLOAD-TRAILER`を含むリクエストを拒否してください。クライアントは代わりに署名付きの`STREAMING-AWS4-HMAC-SHA256-PAYLOAD-TRAILER`を使用できます。あるいはWRITE権限を制限し、信頼されたプリンシパルに`s3:PutObject`権限を限定してください。これにより攻撃対象を減らせますが、WRITE権限を持つユーザーがアクセスキーのみで悪用できるため、脆弱性は完全には解消されません。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 8.2 (重要) [NVD値]
| |
| 影響を受けるシステム | |
|
| |
Minio Inc. | |
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。 | |
| 想定される影響 | |
当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 | |
| 対策 | |
正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
GitHub | |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/04/22 |
| 登録日 | 2026/04/30 |
| 最終更新日 | 2026/04/30 |



