Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MinIO (CVE-2026-33322)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
24/03/2026
Última modificación:
08/04/2026

Descripción

MinIO es un sistema de almacenamiento de objetos de alto rendimiento. Desde RELEASE.2022-11-08T05-27-07Z hasta antes de RELEASE.2026-03-17T21-25-16Z, una vulnerabilidad de confusión de algoritmo JWT en la autenticación OpenID Connect de MinIO permite a un atacante que conoce el OIDC ClientSecret forjar tokens de identidad arbitrarios y obtener credenciales S3 con cualquier política, incluyendo consoleAdmin. Este problema ha sido parcheado en RELEASE.2026-03-17T21-25-16Z.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:minio:minio:*:*:*:*:*:*:*:* 2022-11-08t05-27-07z (incluyendo) 2026-03-17t21-25-16z (excluyendo)


Referencias a soluciones, herramientas e información