IAM
6 篇-
SN-2026-015:PutObjectRetention 授权绕过
2026-09-26 状态:设计阶段,尚未修复。 本文是待评审的修复设计。 目前没有任何 SILO 发布修复此缺陷。所有已发布的 Server 版本都受影响,包括 RELEASE.2026-09-16T00-00-00Z;Server main b0a540190 同样受影响。 这段代码继承自上游 MinIO,上游 master 是同样的逻辑。 PutObjectRetention 请求带上 x-amz-bypass-governance-retention: true 时, 服务端把这个请求头 …
2026-09-26 状态:设计阶段,尚未修复。 本文是待评审的修复设计。 目前没有任何 SILO 发布修复此缺陷。所有已发布的 Server 版本都受影响,包括 RELEASE.2026-09-16T00-00-00Z;Server main b0a540190 同样受影响。 这段代码继承自上游 MinIO,上游 master 是同样的逻辑。 PutObjectRetention 请求带上 x-amz-bypass-governance-retention: true 时, 服务端把这个请求头 …
-
九月安全修复:载荷完整性、IAM 撤销与 Console 分享
2026-09-17 发布更新: 本文记录的九月源码修复已随 Server 20260916 发布;协调升级、可选功能启用条件和剩余限制仍按各节执行。下方带日期的源码状态与验证记录保留当时的范围。 本文记录截至 9 月 16 日的三项修复及交付边界。编号属于 SILO 本地安全台账,不是 CVE,也不代表已分配 CVSS 分数。 持续维护的索引见安全公告台账。 发现 修复源码 9 月 16 日的发布状态 SN-2026-012:预签名载荷完整性 Server c4b5e1cb4,PR #177 …
2026-09-17 发布更新: 本文记录的九月源码修复已随 Server 20260916 发布;协调升级、可选功能启用条件和剩余限制仍按各节执行。下方带日期的源码状态与验证记录保留当时的范围。 本文记录截至 9 月 16 日的三项修复及交付边界。编号属于 SILO 本地安全台账,不是 CVE,也不代表已分配 CVSS 分数。 持续维护的索引见安全公告台账。 发现 修复源码 9 月 16 日的发布状态 SN-2026-012:预签名载荷完整性 Server c4b5e1cb4,PR #177 …
-
SILO 20260903 安全说明:SN-2026-006 至 010
已随 SILO 20260903 发布。 这些修复属于 RELEASE.2026-09-03T13-18-01Z。从 20260806 到 20260903 的完整升级边界、组件、验证证据与已知延期见完整发布说明。 本公告汇总 SILO Server 最终复审发现的五个相关安全问题,覆盖客户提供的加密密钥、客户端可控复制 header、管理状态变更与显式对象版本删除。 SN-2026-006 至 SN-2026-010 是分叉内部的 security-note 编号,不是 CVE,也没有登记到 …
已随 SILO 20260903 发布。 这些修复属于 RELEASE.2026-09-03T13-18-01Z。从 20260806 到 20260903 的完整升级边界、组件、验证证据与已知延期见完整发布说明。 本公告汇总 SILO Server 最终复审发现的五个相关安全问题,覆盖客户提供的加密密钥、客户端可控复制 header、管理状态变更与显式对象版本删除。 SN-2026-006 至 SN-2026-010 是分叉内部的 security-note 编号,不是 CVE,也没有登记到 …
-
显式版本删除现在要求 DeleteObjectVersion
发布状态: 此变更已在 pgsty/silo#104 中实现,对应 Issue #58。本文发布本身不代表 某个服务器版本、软件包、镜像或部署已经包含该变更。 SILO 现在按照请求实际执行的删除类型选择权限: 请求 所需权限 未携带 versionId s3:DeleteObject 版本 UUID s3:DeleteObjectVersion 显式 versionId=null s3:DeleteObjectVersion DeleteObjects 对每个 XML 条目独立应用映射 此前 …
发布状态: 此变更已在 pgsty/silo#104 中实现,对应 Issue #58。本文发布本身不代表 某个服务器版本、软件包、镜像或部署已经包含该变更。 SILO 现在按照请求实际执行的删除类型选择权限: 请求 所需权限 未携带 versionId s3:DeleteObject 版本 UUID s3:DeleteObjectVersion 显式 versionId=null s3:DeleteObjectVersion DeleteObjects 对每个 XML 条目独立应用映射 此前 …
-
一个端点,两种权限:彻底分离用户与组状态
发布核对(2026-09-16): 本文原始修复已进入 Server 20260903。下文带日期的评审与测试叙述记录当时证据,不代表当前仍待发布,也不代表特定生产部署已验收。后续源码与组件选择见版本表。 本文完整记录 上游 issue minio/minio#21478 与 SILO PR #73 的讨论、修复过程和最终鉴权设计。 截至 2026-08-26 的状态: SILO PR #73 已合并为 2e2377d1c,并保留带 DCO sign-off 的修复提交 58735ee38;八 …
发布核对(2026-09-16): 本文原始修复已进入 Server 20260903。下文带日期的评审与测试叙述记录当时证据,不代表当前仍待发布,也不代表特定生产部署已验收。后续源码与组件选择见版本表。 本文完整记录 上游 issue minio/minio#21478 与 SILO PR #73 的讨论、修复过程和最终鉴权设计。 截至 2026-08-26 的状态: SILO PR #73 已合并为 2e2377d1c,并保留带 DCO sign-off 的修复提交 58735ee38;八 …
-
CVE-2025-62506:Session Policy 权限提升
状态: 已继承并发布 首个 Silo 社区版本: RELEASE.2025-12-03T12-00-00Z 上游首个修复版本: RELEASE.2025-10-15T17-29-55Z GitHub Advisory: GHSA-jjjj-jwhf-8rgr 上游修复: minio/minio#21642 带受限 session policy 的 service account 或 STS account,可以借助“操作自己的账号”例外创建一个没有相同限制的新 service account。新 …
状态: 已继承并发布 首个 Silo 社区版本: RELEASE.2025-12-03T12-00-00Z 上游首个修复版本: RELEASE.2025-10-15T17-29-55Z GitHub Advisory: GHSA-jjjj-jwhf-8rgr 上游修复: minio/minio#21642 带受限 session policy 的 service account 或 STS account,可以借助“操作自己的账号”例外创建一个没有相同限制的新 service account。新 …