SILO 20260618 发布

加固 LDAP STS、补齐 S3 Select 记录限制、移除 ReadMultiple、升级 Go 1.26.4 并刷新安全依赖。

发布日期: 2026-06-18 · 版本: RELEASE.2026-06-18T00-00-00Z

这是 pgsty/minio 社区分支的一次例行安全与依赖维护更新。该版本加固 LDAP STS 限流,补齐 S3 Select 超大记录限制,移除废弃的 ReadMultiple 节点间 storage-REST API,将 Go 构建基线升级到 1.26.4,并刷新 Go 模块依赖以吸收第三方安全修复。

主要变更

  • 移除废弃的 ReadMultiple storage-REST API:旧的节点间 /rmpl 端点不再保留兼容路径,而是连同 route、handler、client wrapper、storage interface、xlStorage 方法、生成数据类型和相关 metric 一并移除。上游 multipart 处理迁移到 ReadParts 之后不应再有生产调用者,但滚动升级时仍应让集群运行一致版本。
  • 补齐 S3 Select 超大记录限制:JSON Lines 输入现在走有界 reader 路径,因此在支持 SIMD 的 CPU 上也会一致拒绝超大记录,不再绕过限制。S3 Select stream error 现在会保留预期错误码,并将 JSON parser 错误包装为 JSONParsingError
  • 加固 LDAP STS 限流源地址分桶:限流现在仅按源 IP 分桶,避免按用户名共享的 bucket 被单一客户端耗尽并锁定合法用户。受信代理处理现在从右到左解析 X-Forwarded-For,拒绝全网段 trusted-proxy CIDR,忽略 RFC 7239 Forwarded,并明确记录 X-Real-IP 的部署约定。
  • 刷新 Go 运行时与模块基线:release、hotfix、goreleaser 与 old-CPU Docker 构建现在都使用 golang:1.26.4-alpinego.mod 更新到 Go 1.26.4;依赖刷新覆盖 NATS、Prometheus、Azure SDK、Apache Thrift、gRPC、OpenTelemetry、Google API/auth、Go x/* 以及相关间接依赖。

直接安全修复

  • CVE-2026-42600:移除废弃的 ReadMultiple storage-REST API,关闭 /rmpl 暴露的旧节点间文件读取路径。
  • CVE-2026-39414:补齐 JSON Lines 输入的 S3 Select 超大记录限制,并保留正确的 S3 Select 错误语义。
  • CVE-2026-33419:进一步强化 LDAP STS 限流记账与 trusted-proxy 源 IP 处理。

依赖安全更新

  • github.com/Azure/go-ntlmsspv0.1.0 升级到 v0.1.1,修复 CVE-2026-32952,避免畸形 NTLM challenge 触发 Go 进程 panic。
  • github.com/apache/thriftv0.22.0 升级到 v0.23.0,修复 Go TFramedTransport 实现中的 CVE-2026-41602
  • github.com/nats-io/nats-server/v2v2.11.1 升级到 v2.11.15,吸收 NATS 2.11.x 安全补丁线。重点覆盖 pre-auth WebSocket 与 leafnode 拒绝服务、MQTT 授权、JetStream 管理 API 授权、凭据暴露和请求身份伪造等问题,包括 CVE-2026-27889CVE-2026-29785CVE-2026-33217CVE-2026-33218CVE-2026-33222CVE-2026-33247
  • github.com/prometheus/prometheusv0.310.0 升级到 v0.311.3,吸收 Prometheus 关于 remote-read 拒绝服务、Web UI 存储型 XSS、remote-write 配置 secret 暴露等安全修复,包括 CVE-2026-42154CVE-2026-44903CVE-2026-42151CVE-2026-40179
  • 将发布构建基线升级到 Go 1.26.4,并刷新 golang.org/x/cryptogolang.org/x/netgolang.org/x/sysgolang.org/x/textgoogle.golang.org/grpc 与 OpenTelemetry 等模块族。即便此前锁定版本已经越过特定公开 advisory 的修复范围,这些更新仍让社区分支继续贴近上游已修复依赖基线。
  • 5e40665:fix: harden LDAP STS rate-limit source bucketing
  • fd69c89:fix: complete CVE-2026-39414 S3 Select record limit enforcement
  • 73ac524:fix: CVE-2026-42600 remove ReadMultiple storage-REST API
  • df627ff:fix: bump Go toolchain to 1.26.4
  • 3e61b1d:chore: update Go module dependencies
最后修改 August 2, 2026: init commit (8338d5b)