<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>MinIO on SILO</title><link>https://silo.pgsty.com/zh/tags/minio/</link><description>Recent content in MinIO on SILO</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Sun, 02 Aug 2026 15:22:46 +0800</lastBuildDate><atom:link href="https://silo.pgsty.com/zh/tags/minio/index.xml" rel="self" type="application/rss+xml"/><item><title>SILO 20260618 发布</title><link>https://silo.pgsty.com/zh/blog/release/20260618/</link><pubDate>Thu, 18 Jun 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/release/20260618/</guid><description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-06-18 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-06-18T00-00-00Z"&gt;RELEASE.2026-06-18T00-00-00Z&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;这是 &lt;code&gt;pgsty/minio&lt;/code&gt; 社区分支的一次例行安全与依赖维护更新。该版本加固 LDAP STS 限流，补齐 S3 Select 超大记录限制，移除废弃的 &lt;code&gt;ReadMultiple&lt;/code&gt; 节点间 storage-REST API，将 Go 构建基线升级到 &lt;code&gt;1.26.4&lt;/code&gt;，并刷新 Go 模块依赖以吸收第三方安全修复。&lt;/p&gt;</description></item><item><title>续命 MinIO：承诺兑现</title><link>https://silo.pgsty.com/zh/blog/post/minio-promise-kept/</link><pubDate>Fri, 17 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/post/minio-promise-kept/</guid><description>&lt;code&gt;pgsty/minio&lt;/code&gt; 在三天内修复并发布多项高危漏洞补丁。兑现了“继续维护开源 MinIO 分支”的承诺。</description></item><item><title>CVE-2026-32285：最终无需补丁的 jsonparser 通告</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-32285/</link><pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-32285/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 无需代码改动，问题已关闭&lt;br&gt;
&lt;strong&gt;GitHub Issue：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/issues/26"&gt;pgsty/minio#26&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;安全维护不只有“发现漏洞，然后提交补丁”。CVE-2026-32285 的初始判断是：仓库可能仍携带未修复的 &lt;code&gt;jsonparser&lt;/code&gt;，甚至一度讨论过替换依赖或维护自己的分支。真正检查 module version 与可达性后，结论却是当前代码已经使用包含修复的 &lt;code&gt;v1.1.2&lt;/code&gt;，&lt;code&gt;govulncheck&lt;/code&gt; 也没有发现可达的 vulnerable symbol。&lt;/p&gt;</description></item><item><title>SILO 20260417 发布</title><link>https://silo.pgsty.com/zh/blog/release/20260417/</link><pubDate>Fri, 17 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/release/20260417/</guid><description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-04-17 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z"&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;本次版本聚焦安全加固与兼容性收敛，集中修复了 OIDC、LDAP STS、S3 Select、对象复制元数据、unsigned-trailer、Snowball 上传链路，以及依赖与 Go 工具链相关的多项安全问题，并同步完成 LDAP TLS 回归修复与社区分叉文档整理。&lt;/p&gt;</description></item><item><title>CVE-2026-33322：OIDC JWT 算法混淆</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-33322/</link><pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-33322/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;
&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z"&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;影响入口：&lt;/strong&gt; &lt;code&gt;AssumeRoleWithWebIdentity&lt;/code&gt;、&lt;code&gt;AssumeRoleWithClientGrants&lt;/code&gt;&lt;br&gt;
&lt;strong&gt;GitHub Issue：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/issues/22"&gt;pgsty/minio#22&lt;/a&gt;&lt;/p&gt;</description></item><item><title>MinIO 已死，MinIO 复生</title><link>https://silo.pgsty.com/zh/blog/post/minio-resurrect/</link><pubDate>Sat, 14 Feb 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/post/minio-resurrect/</guid><description>MinIO 仓库正式归档并彻底放弃维护，开源对象存储用户将何去何从？AI Agent 如何助力 MinIO 起死回生？</description></item><item><title>CVE-2026-33419：LDAP STS 用户枚举与限流链</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-33419/</link><pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-33419/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布，经历两轮后续修正&lt;br&gt;
&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z"&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;完整修正版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-06-18T00-00-00Z"&gt;RELEASE.2026-06-18T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;GitHub Issue：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/issues/23"&gt;pgsty/minio#23&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;核心漏洞很直接：LDAP STS 对“用户不存在”和“密码错误”返回不同结果，形成 username oracle。第一版修复统一外部错误，并增加 source IP 与 username 双重限流；连续复核却发现，成功退款、可伪造来源 header、reservation accounting 和共享 username bucket 都可能让安全控制本身成为新的攻击面。&lt;/p&gt;</description></item><item><title>SILO 20260325 发布</title><link>https://silo.pgsty.com/zh/blog/release/20260325/</link><pubDate>Wed, 25 Mar 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/release/20260325/</guid><description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-03-25 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-03-25T00-00-00Z"&gt;RELEASE.2026-03-25T00-00-00Z&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;这是一个以打包、稳定性与安全公告为主的维护版本，重点是完善交付镜像、修复 LDAP TLS 回归，并把已经锁定到安全版本的依赖明确纳入发布说明。&lt;/p&gt;</description></item><item><title>MinIO已死，谁能接盘？</title><link>https://silo.pgsty.com/zh/blog/post/minio-alternative/</link><pubDate>Mon, 08 Dec 2025 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/post/minio-alternative/</guid><description>MinIO进入维护模式，有什么替代品？Ceph、RustFS、SeaweedFS、Garage各有各的问题。老冯把这些方案都打好了包挨个试了一遍，总结一句话：没有完美替代。</description></item><item><title>CVE-2026-34204：复制元数据注入</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-34204/</link><pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-34204/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;
&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z"&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;GitHub Issue：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/issues/24"&gt;pgsty/minio#24&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;普通 &lt;code&gt;PUT&lt;/code&gt; 与 &lt;code&gt;COPY&lt;/code&gt; 请求可以把 &lt;code&gt;X-Minio-Replication-*&lt;/code&gt; header 伪装进内部 &lt;code&gt;X-Minio-Internal-*&lt;/code&gt; SSE metadata，写出 replication state 与真实授权路径不一致、甚至无法读取的对象。最终修复不再默认接受 replication-only metadata，只在通过 &lt;code&gt;ReplicateObjectAction&lt;/code&gt; 的可信复制流程中恢复，并在 &lt;code&gt;CopyObject&lt;/code&gt; 的所有 header 消费者之前统一清洗。&lt;/p&gt;</description></item><item><title>SILO 20260321 发布</title><link>https://silo.pgsty.com/zh/blog/release/20260321/</link><pubDate>Sat, 21 Mar 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/release/20260321/</guid><description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-03-21 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-03-21T00-00-00Z"&gt;RELEASE.2026-03-21T00-00-00Z&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;这是一次围绕 Go 1.26.1 与依赖收敛展开的维护版。除了适配更严格的编译与 lint 检查外，这个版本也完成了本轮最关键的一次安全依赖刷新。&lt;/p&gt;
&lt;h2 id="major-changes"&gt;主要变更&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;将构建环境从 Go &lt;code&gt;1.26.0&lt;/code&gt; 升级到 Go &lt;code&gt;1.26.1&lt;/code&gt;。&lt;/li&gt;
&lt;li&gt;全面刷新直接与间接依赖，收敛新工具链下的兼容性问题。&lt;/li&gt;
&lt;li&gt;修正 Go 1.26.1 更严格检查暴露出来的一批 lint 与测试问题。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="fixed-cves"&gt;修复的 CVE&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://pkg.go.dev/vuln/GO-2026-4599"&gt;CVE-2026-27137&lt;/a&gt;：Go stdlib 从 &lt;code&gt;1.26.0&lt;/code&gt; 升级到 &lt;code&gt;1.26.1&lt;/code&gt;，修复 &lt;code&gt;crypto/x509&lt;/code&gt; 对邮箱约束校验不完整的问题。&lt;/li&gt;
&lt;li&gt;&lt;a href="https://pkg.go.dev/vuln/GO-2026-4600"&gt;CVE-2026-27138&lt;/a&gt;：Go stdlib 从 &lt;code&gt;1.26.0&lt;/code&gt; 升级到 &lt;code&gt;1.26.1&lt;/code&gt;，修复畸形证书触发 &lt;code&gt;crypto/x509&lt;/code&gt; panic 的问题。&lt;/li&gt;
&lt;li&gt;&lt;a href="https://pkg.go.dev/vuln/GO-2026-4601"&gt;CVE-2026-25679&lt;/a&gt;：Go stdlib 从 &lt;code&gt;1.26.0&lt;/code&gt; 升级到 &lt;code&gt;1.26.1&lt;/code&gt;，修复 &lt;code&gt;net/url&lt;/code&gt; 对 IPv6 host literal 解析不严格的问题。&lt;/li&gt;
&lt;li&gt;&lt;a href="https://pkg.go.dev/vuln/GO-2026-4602"&gt;CVE-2026-27139&lt;/a&gt;：Go stdlib 从 &lt;code&gt;1.26.0&lt;/code&gt; 升级到 &lt;code&gt;1.26.1&lt;/code&gt;，修复 &lt;code&gt;os&lt;/code&gt; 中 &lt;code&gt;FileInfo&lt;/code&gt; 可逃逸 &lt;code&gt;Root&lt;/code&gt; 边界的问题。&lt;/li&gt;
&lt;li&gt;&lt;a href="https://pkg.go.dev/vuln/GO-2026-4603"&gt;CVE-2026-27142&lt;/a&gt;：Go stdlib 从 &lt;code&gt;1.26.0&lt;/code&gt; 升级到 &lt;code&gt;1.26.1&lt;/code&gt;，修复 &lt;code&gt;html/template&lt;/code&gt; 在 &lt;code&gt;meta refresh&lt;/code&gt; 场景下 URL 未正确转义的 XSS 风险。&lt;/li&gt;
&lt;li&gt;&lt;a href="https://pkg.go.dev/vuln/GO-2026-4503"&gt;CVE-2026-26958&lt;/a&gt;：&lt;code&gt;filippo.io/edwards25519&lt;/code&gt; 从 &lt;code&gt;v1.1.0&lt;/code&gt; 升级到 &lt;code&gt;v1.2.0&lt;/code&gt;，修复 &lt;code&gt;MultiScalarMult&lt;/code&gt; 可能产生错误结果或未定义行为的问题。&lt;/li&gt;
&lt;li&gt;&lt;a href="https://pkg.go.dev/vuln/GO-2025-4173"&gt;CVE-2025-10543&lt;/a&gt;：&lt;code&gt;github.com/eclipse/paho.mqtt.golang&lt;/code&gt; 从 &lt;code&gt;v1.5.0&lt;/code&gt; 升级到 &lt;code&gt;v1.5.1&lt;/code&gt;，修复超长 UTF-8 字符串编码错误导致的 MQTT 报文异常。&lt;/li&gt;
&lt;li&gt;&lt;a href="https://pkg.go.dev/vuln/GO-2026-4394"&gt;CVE-2026-24051&lt;/a&gt;：&lt;code&gt;go.opentelemetry.io/otel/sdk&lt;/code&gt; 从 &lt;code&gt;v1.38.0&lt;/code&gt; 升级到 &lt;code&gt;v1.42.0&lt;/code&gt;，修复 macOS 上通过 PATH hijacking 触发任意代码执行的风险。&lt;/li&gt;
&lt;li&gt;&lt;a href="https://pkg.go.dev/vuln/GO-2026-4762"&gt;CVE-2026-33186&lt;/a&gt;：&lt;code&gt;google.golang.org/grpc&lt;/code&gt; 从 &lt;code&gt;v1.77.0&lt;/code&gt; 升级到 &lt;code&gt;v1.79.3&lt;/code&gt;，修复 HTTP/2 &lt;code&gt;:path&lt;/code&gt; 缺少前导斜杠时的授权绕过问题。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="related-commits"&gt;关联提交&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://github.com/pgsty/minio/commit/5abd9a80f66f6fe2812d2eded18961a65712eb9e"&gt;5abd9a8&lt;/a&gt;：bump golang to 1.26.1 and update deps&lt;/li&gt;
&lt;li&gt;&lt;a href="https://github.com/pgsty/minio/commit/377fc616d9c5944d9d0aff081089d2d0c4ebb12c"&gt;377fc61&lt;/a&gt;：fix: satisfy stricter Go 1.26.1 linter checks&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>MinIO已死</title><link>https://silo.pgsty.com/zh/blog/post/minio-is-dead/</link><pubDate>Thu, 04 Dec 2025 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/post/minio-is-dead/</guid><description>MinIO官方宣布开源项目进入&amp;quot;维护模式&amp;quot;，基本上宣告了MinIO作为一个开源项目的死亡。屠龙勇者成为新的恶龙——MinIO是如何从S3开源替代变成一家普通的商业软件公司的。</description></item><item><title>CVE-2026-39414：S3 Select 超大记录与 SIMD 绕过</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-39414/</link><pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-39414/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布，六月完成二次闭环&lt;br&gt;
&lt;strong&gt;初始修复版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z"&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;完整修复版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-06-18T00-00-00Z"&gt;RELEASE.2026-06-18T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;GitHub Issue：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/issues/25"&gt;pgsty/minio#25&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;四月的第一轮修复使用既有的 1 MiB &lt;code&gt;maxCharsPerRecord&lt;/code&gt; 同时限制 CSV 与普通 JSON Lines，避免在遇到分隔符前持续无界 buffering，并让客户端得到明确的 &lt;code&gt;OverMaxRecordSize&lt;/code&gt;。六月复核却发现，支持 SIMD 的 CPU 会走另一条 &lt;code&gt;simdjson&lt;/code&gt; fast path，完全绕过这个限制。&lt;/p&gt;</description></item><item><title>SILO 20260314 发布</title><link>https://silo.pgsty.com/zh/blog/release/20260314/</link><pubDate>Sat, 14 Mar 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/release/20260314/</guid><description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-03-14 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-03-14T12-00-00Z"&gt;RELEASE.2026-03-14T12-00-00Z&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;这个版本完成了向社区维护 Console 分支的切换，并在切换过程中做了一轮较大幅度的依赖更新，为后续 Go 1.26.x 维护版打下基础。&lt;/p&gt;
&lt;h2 id="major-changes"&gt;主要变更&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;切换到社区维护的 &lt;code&gt;georgmangold/console v1.9.1&lt;/code&gt;，替换不可持续维护的上游 Console 依赖。&lt;/li&gt;
&lt;li&gt;大幅更新 &lt;code&gt;go.mod&lt;/code&gt; 中的直接与间接依赖，使 Console 与新工具链组合能够稳定构建。&lt;/li&gt;
&lt;li&gt;修复 &lt;code&gt;grid_test.go&lt;/code&gt; 的 &lt;code&gt;go vet&lt;/code&gt; 格式化指令问题，并调整部分测试以适配 Go 1.26 的 HTTP 行为变化。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="fixed-cves"&gt;修复的 CVE&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://pkg.go.dev/vuln/GO-2025-4116"&gt;CVE-2025-47913&lt;/a&gt;：&lt;code&gt;golang.org/x/crypto&lt;/code&gt; 从 &lt;code&gt;v0.37.0&lt;/code&gt; 升级到 &lt;code&gt;v0.46.0&lt;/code&gt;，修复 &lt;code&gt;ssh/agent&lt;/code&gt; 在处理异常响应时可能导致客户端 panic 的问题。&lt;/li&gt;
&lt;li&gt;&lt;a href="https://pkg.go.dev/vuln/GO-2025-4134"&gt;CVE-2025-58181&lt;/a&gt;：&lt;code&gt;golang.org/x/crypto&lt;/code&gt; 从 &lt;code&gt;v0.37.0&lt;/code&gt; 升级到 &lt;code&gt;v0.46.0&lt;/code&gt;，修复 &lt;code&gt;ssh&lt;/code&gt; GSSAPI 认证请求可触发无界内存消耗的问题。&lt;/li&gt;
&lt;li&gt;&lt;a href="https://pkg.go.dev/vuln/GO-2025-4135"&gt;CVE-2025-47914&lt;/a&gt;：&lt;code&gt;golang.org/x/crypto&lt;/code&gt; 从 &lt;code&gt;v0.37.0&lt;/code&gt; 升级到 &lt;code&gt;v0.46.0&lt;/code&gt;，修复 &lt;code&gt;ssh/agent&lt;/code&gt; 对畸形身份消息缺乏边界校验导致的 panic 问题。&lt;/li&gt;
&lt;li&gt;&lt;a href="https://pkg.go.dev/vuln/GO-2026-4440"&gt;CVE-2025-47911&lt;/a&gt;：&lt;code&gt;golang.org/x/net&lt;/code&gt; 从 &lt;code&gt;v0.39.0&lt;/code&gt; 升级到 &lt;code&gt;v0.48.0&lt;/code&gt;，修复 &lt;code&gt;html.Parse&lt;/code&gt; 在特制输入下的二次复杂度解析问题。&lt;/li&gt;
&lt;li&gt;&lt;a href="https://pkg.go.dev/vuln/GO-2026-4441"&gt;CVE-2025-58190&lt;/a&gt;：&lt;code&gt;golang.org/x/net&lt;/code&gt; 从 &lt;code&gt;v0.39.0&lt;/code&gt; 升级到 &lt;code&gt;v0.48.0&lt;/code&gt;，修复 &lt;code&gt;golang.org/x/net/html&lt;/code&gt; 可能陷入无限解析循环的问题。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="related-commits"&gt;关联提交&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://github.com/pgsty/minio/commit/68521b37f2697c79b7fe14676eaf687864a1cf26"&gt;68521b3&lt;/a&gt;：add github ci/cd pipeline&lt;/li&gt;
&lt;li&gt;&lt;a href="https://github.com/pgsty/minio/commit/00f3cf74fc4319f3d34c4e47c87ad39386318755"&gt;00f3cf7&lt;/a&gt;：RELEASE.2026-03-14T12-00-00Z with go 1.26.0&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>CVE-2026-40344：Snowball 自动解包认证绕过</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-40344/</link><pubDate>Thu, 16 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-40344/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;
&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z"&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;GitHub Advisory：&lt;/strong&gt; &lt;a href="https://github.com/advisories/GHSA-9c4q-hq6p-c237"&gt;GHSA-9c4q-hq6p-c237&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Snowball &lt;code&gt;PutObjectExtractHandler&lt;/code&gt; 漏掉了 streaming unsigned-trailer auth case。伪造 signature 的 tar stream 可以在认证完成前进入 &lt;code&gt;untar()&lt;/code&gt;，而一次请求又能扇出为多个对象写入。最终修复在任何 tar 字节进入解包器之前，初始化正确 reader、处理 decoded length 并完成 SigV4 验证。&lt;/p&gt;</description></item><item><title>SILO 20260214 发布</title><link>https://silo.pgsty.com/zh/blog/release/20260214/</link><pubDate>Sat, 14 Feb 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/release/20260214/</guid><description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-02-14 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-02-14T12-00-00Z"&gt;RELEASE.2026-02-14T12-00-00Z&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;这是社区分支早期的一个基础设施版本，除了恢复内嵌 Console 与建立 GitHub CI/CD 之外，也把 Go 运行时基线提升到 1.26.0，因此一并消化了上一代工具链中的一批安全问题。&lt;/p&gt;</description></item><item><title>CVE-2026-41145：Unsigned-Trailer 查询认证绕过</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-41145/</link><pubDate>Thu, 16 Apr 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-41145/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;
&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z"&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;GitHub Advisory：&lt;/strong&gt; &lt;a href="https://github.com/advisories/GHSA-hv4r-mvr4-25vw"&gt;GHSA-hv4r-mvr4-25vw&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;query-string SigV4 credential 可以进入 &lt;code&gt;STREAMING-UNSIGNED-PAYLOAD-TRAILER&lt;/code&gt; 数据流，但旧代码只在存在 &lt;code&gt;Authorization&lt;/code&gt; header 时验证签名。结果是：请求只要提供有效 access key 标识，即使没有正确 signature，也可能完成写入。&lt;/p&gt;</description></item><item><title>SILO 20251203 发布</title><link>https://silo.pgsty.com/zh/blog/release/20251203/</link><pubDate>Mon, 15 Dec 2025 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/release/20251203/</guid><description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2025-12-15 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2025-12-03T12-00-00Z"&gt;RELEASE.2025-12-03T12-00-00Z&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;这是目前可追溯到的首个社区版发布，主要目标是建立社区维护分支的打包与分发基线，而不是在此前社区版本之上做增量修复。&lt;/p&gt;
&lt;h2 id="major-changes"&gt;主要变更&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;基于 &lt;code&gt;minio/pkger&lt;/code&gt; 建立社区版打包流程。&lt;/li&gt;
&lt;li&gt;选择 MinIO 进入 maintenance mode 后的一版上游基线作为社区分支起点。&lt;/li&gt;
&lt;li&gt;首次产出 &lt;code&gt;apk&lt;/code&gt;、&lt;code&gt;deb&lt;/code&gt;、&lt;code&gt;rpm&lt;/code&gt; 等多种平台包，为后续持续发布建立基础。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="fixed-cves"&gt;修复的 CVE&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;这是首个社区版发布，GitHub Release 未单独声明相对更早社区版本的安全修复清单；本页不追溯其相对上游维护模式基线的全部历史 CVE 差异。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="related-commits"&gt;关联提交&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://github.com/pgsty/minio/commit/d4cd4b433797e1cdcd2e46cc72df45b0897bdc0a"&gt;d4cd4b4&lt;/a&gt;：RELEASE.2025-12-03T12-00-00Z with go 1.25.5&lt;/li&gt;
&lt;/ul&gt;</description></item><item><title>CVE-2026-42600：ReadMultiple Storage-REST 路径穿越</title><link>https://silo.pgsty.com/zh/blog/security/cve-2026-42600/</link><pubDate>Fri, 12 Jun 2026 00:00:00 +0000</pubDate><guid>https://silo.pgsty.com/zh/blog/security/cve-2026-42600/</guid><description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;
&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href="https://github.com/pgsty/minio/releases/tag/RELEASE.2026-06-18T00-00-00Z"&gt;RELEASE.2026-06-18T00-00-00Z&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;GitHub Advisory：&lt;/strong&gt; &lt;a href="https://github.com/advisories/GHSA-xh8f-g2qw-gcm7"&gt;GHSA-xh8f-g2qw-gcm7&lt;/a&gt;&lt;br&gt;
&lt;strong&gt;影响范围：&lt;/strong&gt; 仅 distributed erasure；需要 cluster-root / internode JWT&lt;/p&gt;
&lt;p&gt;&lt;code&gt;/rmpl&lt;/code&gt; 的 msgpack body 中包含 &lt;code&gt;Bucket&lt;/code&gt;、&lt;code&gt;Prefix&lt;/code&gt; 与 &lt;code&gt;Files&lt;/code&gt;，旧代码直接把它们拼成文件系统路径，没有 containment。最初的修复实现了完整 preflight validation；继续审计调用链后却发现，这条 API 从 2024 年起已经没有 production caller。最终方案因此从“保留并加固”转为删除 route、handler、client、interface 与生成代码。&lt;/p&gt;</description></item></channel></rss>