<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>安全 on SILO</title><link>https://silo.pgsty.com/zh/tags/%E5%AE%89%E5%85%A8/</link><description>Recent content in 安全 on SILO</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Sun, 02 Aug 2026 15:22:46 +0800</lastBuildDate><atom:link href="https://silo.pgsty.com/zh/tags/%E5%AE%89%E5%85%A8/index.xml" rel="self" type="application/rss+xml"/><item><title>续命 MinIO：承诺兑现</title><link>https://silo.pgsty.com/zh/blog/post/minio-promise-kept/</link><pubDate>Fri, 17 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/post/minio-promise-kept/</guid><description>&lt;code&gt;pgsty/minio&lt;/code&gt; 在三天内修复并发布多项高危漏洞补丁。兑现了“继续维护开源 MinIO 分支”的承诺。</description></item><item><title>CVE-2026-32285：最终无需补丁的 jsonparser 通告</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-32285/</link><pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-32285/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 无需代码改动，问题已关闭&lt;br&gt;
&lt;strong&gt;GitHub Issue：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/issues/26"&gt;pgsty/minio#26&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;安全维护不只有“发现漏洞，然后提交补丁”。CVE-2026-32285 的初始判断是：仓库可能仍携带未修复的 &lt;code&gt;jsonparser&lt;/code&gt;，甚至一度讨论过替换依赖或维护自己的分支。真正检查 module version 与可达性后，结论却是当前代码已经使用包含修复的 &lt;code&gt;v1.1.2&lt;/code&gt;，&lt;code&gt;govulncheck&lt;/code&gt; 也没有发现可达的 vulnerable symbol。&lt;/p&gt;</description></item><item><title>CVE-2026-33322：OIDC JWT 算法混淆</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-33322/</link><pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-33322/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;
&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z"&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;影响入口：&lt;/strong&gt; &lt;code&gt;AssumeRoleWithWebIdentity&lt;/code&gt;、&lt;code&gt;AssumeRoleWithClientGrants&lt;/code&gt;&lt;br&gt;
&lt;strong&gt;GitHub Issue：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/issues/22"&gt;pgsty/minio#22&lt;/a&gt;&lt;/p&gt;</description></item><item><title>CVE-2026-33419：LDAP STS 用户枚举与限流链</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-33419/</link><pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-33419/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布，经历两轮后续修正&lt;br&gt;
&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z"&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;完整修正版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-06-18T00-00-00Z"&gt;RELEASE.2026-06-18T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;GitHub Issue：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/issues/23"&gt;pgsty/minio#23&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;核心漏洞很直接：LDAP STS 对“用户不存在”和“密码错误”返回不同结果，形成 username oracle。第一版修复统一外部错误，并增加 source IP 与 username 双重限流；连续复核却发现，成功退款、可伪造来源 header、reservation accounting 和共享 username bucket 都可能让安全控制本身成为新的攻击面。&lt;/p&gt;</description></item><item><title>CVE-2026-34204：复制元数据注入</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-34204/</link><pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-34204/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;
&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z"&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;GitHub Issue：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/issues/24"&gt;pgsty/minio#24&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;普通 &lt;code&gt;PUT&lt;/code&gt; 与 &lt;code&gt;COPY&lt;/code&gt; 请求可以把 &lt;code&gt;X-Minio-Replication-*&lt;/code&gt; header 伪装进内部 &lt;code&gt;X-Minio-Internal-*&lt;/code&gt; SSE metadata，写出 replication state 与真实授权路径不一致、甚至无法读取的对象。最终修复不再默认接受 replication-only metadata，只在通过 &lt;code&gt;ReplicateObjectAction&lt;/code&gt; 的可信复制流程中恢复，并在 &lt;code&gt;CopyObject&lt;/code&gt; 的所有 header 消费者之前统一清洗。&lt;/p&gt;</description></item><item><title>CVE-2026-39414：S3 Select 超大记录与 SIMD 绕过</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-39414/</link><pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-39414/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布，六月完成二次闭环&lt;br&gt;
&lt;strong&gt;初始修复版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z"&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;完整修复版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-06-18T00-00-00Z"&gt;RELEASE.2026-06-18T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;GitHub Issue：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/issues/25"&gt;pgsty/minio#25&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;四月的第一轮修复使用既有的 1 MiB &lt;code&gt;maxCharsPerRecord&lt;/code&gt; 同时限制 CSV 与普通 JSON Lines，避免在遇到分隔符前持续无界 buffering，并让客户端得到明确的 &lt;code&gt;OverMaxRecordSize&lt;/code&gt;。六月复核却发现，支持 SIMD 的 CPU 会走另一条 &lt;code&gt;simdjson&lt;/code&gt; fast path，完全绕过这个限制。&lt;/p&gt;</description></item><item><title>CVE-2026-40344：Snowball 自动解包认证绕过</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-40344/</link><pubDate>Thu, 16 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-40344/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;
&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z"&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;GitHub Advisory：&lt;/strong&gt; &lt;a href="https://github.com/advisories/GHSA-9c4q-hq6p-c237"&gt;GHSA-9c4q-hq6p-c237&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Snowball &lt;code&gt;PutObjectExtractHandler&lt;/code&gt; 漏掉了 streaming unsigned-trailer auth case。伪造 signature 的 tar stream 可以在认证完成前进入 &lt;code&gt;untar()&lt;/code&gt;，而一次请求又能扇出为多个对象写入。最终修复在任何 tar 字节进入解包器之前，初始化正确 reader、处理 decoded length 并完成 SigV4 验证。&lt;/p&gt;</description></item><item><title>CVE-2026-41145：Unsigned-Trailer 查询认证绕过</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-41145/</link><pubDate>Thu, 16 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-41145/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;
&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z"&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;GitHub Advisory：&lt;/strong&gt; &lt;a href="https://github.com/advisories/GHSA-hv4r-mvr4-25vw"&gt;GHSA-hv4r-mvr4-25vw&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;query-string SigV4 credential 可以进入 &lt;code&gt;STREAMING-UNSIGNED-PAYLOAD-TRAILER&lt;/code&gt; 数据流，但旧代码只在存在 &lt;code&gt;Authorization&lt;/code&gt; header 时验证签名。结果是：请求只要提供有效 access key 标识，即使没有正确 signature，也可能完成写入。&lt;/p&gt;</description></item><item><title>CVE-2026-42600：ReadMultiple Storage-REST 路径穿越</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-42600/</link><pubDate>Fri, 12 Jun 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-42600/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;
&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-06-18T00-00-00Z"&gt;RELEASE.2026-06-18T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;GitHub Advisory：&lt;/strong&gt; &lt;a href="https://github.com/advisories/GHSA-xh8f-g2qw-gcm7"&gt;GHSA-xh8f-g2qw-gcm7&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;影响范围：&lt;/strong&gt; 仅 distributed erasure；需要 cluster-root / internode JWT&lt;/p&gt;
&lt;p&gt;&lt;code&gt;/rmpl&lt;/code&gt; 的 msgpack body 中包含 &lt;code&gt;Bucket&lt;/code&gt;、&lt;code&gt;Prefix&lt;/code&gt; 与 &lt;code&gt;Files&lt;/code&gt;，旧代码直接把它们拼成文件系统路径，没有 containment。最初的修复实现了完整 preflight validation；继续审计调用链后却发现，这条 API 从 2024 年起已经没有 production caller。最终方案因此从“保留并加固”转为删除 route、handler、client、interface 与生成代码。&lt;/p&gt;</description></item></channel></rss>