Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MinIO Operator STS (CVE-2025-32963)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
22/04/2025
Última modificación:
23/04/2025

Descripción

MinIO Operator STS es una autenticación IAM nativa para Kubernetes. Antes de la versión 7.1.0, si no se proporcionaban audiencias para el campo `spec.audiences`, el valor predeterminado era el del servidor de API de Kubernetes. Sin ámbito, se puede reproducir en otros sistemas internos, que podrían confiar en él involuntariamente. Este problema se ha corregido en la versión 7.1.0.