Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MinIO (CVE-2024-55949)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
16/12/2024
Última modificación:
16/12/2024

Descripción

MinIO es un almacén de objetos de alto rendimiento, compatible con S3, de código abierto bajo la licencia GNU AGPLv3. Minio está sujeto a una escalada de privilegios en la API de importación de IAM; todos los usuarios se ven afectados desde el commit de MinIO `580d9db85e04f1b63cc2909af50f0ed08afa965f`. Este problema se ha solucionado en el commit `f246c9053f9603e610d98439799bdd2a6b293427`, que se incluye en RELEASE.2024-12-13T22-19-12Z. No hay workarounds posibles; se recomienda a todos los usuarios que actualicen de inmediato.