CVE-2026-40344 描述了 MinIO 中 STREAMING-UNSIGNED-PAYLOAD-TRAILER 代码路径中存在的两个身份验证绕过漏洞。这些漏洞允许任何了解有效访问密钥的用户,无需了解密钥或提供有效的密码学签名,即可向任何存储桶写入任意对象。此漏洞影响所有 MinIO 部署,受影响版本包括 >= RELEASE.2023-05-18T00-05-36Z 且 < RELEASE.2026-04-11T03-20-12Z。已发布补丁版本 RELEASE.2026-04-11T03-20-12Z。
该漏洞的潜在影响非常严重。攻击者只需拥有一个有效的访问密钥(例如,默认的 minioadmin 密钥,或具有存储桶写入权限的任何密钥)和目标存储桶名称,即可利用此漏洞。攻击者可以利用此漏洞向存储桶写入任意数据,覆盖现有数据,甚至植入恶意文件。这可能导致数据泄露、数据篡改、服务中断,甚至可能被用于进一步的攻击,例如横向移动到其他系统。由于 MinIO 广泛应用于云存储和数据管理,因此该漏洞的潜在影响范围非常广,可能影响大量用户和组织。
该漏洞已公开披露,且存在潜在的利用风险。目前尚无公开的利用程序,但由于漏洞的严重性和易利用性,预计未来可能会出现利用程序。该漏洞尚未被添加到 CISA KEV 目录,但由于其潜在影响,建议密切关注相关信息。建议持续监控 MinIO 的安全公告和更新,以获取最新的安全信息和缓解措施。
Organizations utilizing MinIO for object storage, particularly those using the default minioadmin access key or those with overly permissive access key configurations, are at significant risk. Shared hosting environments where multiple users share access keys are especially vulnerable. Legacy MinIO deployments that have not been regularly updated are also at increased risk.
• linux / server:
journalctl -u minio -g 'signature verification failed'• generic web:
curl -I <minio_endpoint>/<bucket_name>/<object_name> # Check for unexpected response codes or headers indicating unauthorized access• linux / server:
lsof -i :9000 | grep minio # Check for MinIO processes listening on the default portdisclosure
patch
漏洞利用状态
EPSS
0.15% (35% 百分位)
CISA SSVC
为了减轻 CVE-2026-40344 的影响,最有效的措施是立即升级到已修复的版本 RELEASE.2026-04-11T03-20-12Z 或更高版本。如果无法立即升级,可以考虑以下临时缓解措施:首先,审查并限制 MinIO 存储桶的访问权限,确保只有授权用户才能访问敏感数据。其次,禁用或限制 STREAMING-UNSIGNED-PAYLOAD-TRAILER 功能,如果此功能不是必需的。最后,实施严格的监控和日志记录,以便及时检测和响应任何可疑活动。升级后,请验证新版本是否已正确安装并已修复漏洞,可以通过尝试使用无效的签名写入存储桶来确认。
升级到 MinIO AIStor RELEASE.2026-04-11T03-20-12Z 或更高版本。如果无法立即升级,请在负载均衡器或反向代理中阻止未签名的尾部请求,或限制写入权限。
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2026-40344 是 MinIO 中 STREAMING-UNSIGNED-PAYLOAD-TRAILER 代码路径中存在的身份验证绕过漏洞,允许攻击者在不提供签名的情况下写入任意对象。
如果您的 MinIO 版本在 >= RELEASE.2023-05-18T00-05-36Z 且 < RELEASE.2026-04-11T03-20-12Z 之间,则您可能受到影响。
升级到 RELEASE.2026-04-11T03-20-12Z 或更高版本以修复此漏洞。
目前尚无公开利用程序,但由于漏洞的严重性,预计未来可能会出现利用程序。
请访问 MinIO 官方安全公告页面以获取更多信息。
上传你的 go.mod 文件,立即知道是否受影响。