Ошибка в процедуре аутентификации модуля OpenID Connect (OIDC), встроенного в сервер хранения объектов MinIO, открывает возможность для удалённого повышения привилегий. Проблема подтверждена производителем, и для неё уже выпущено обновление. Уязвимость получила идентификатор CVE-2026-33322 и внесена в Банк данных угроз безопасности информации (BDU) под номером BDU:2026-11017. Согласно бюллетеню, базовый вектор CVSS v3.1 имеет оценку 9,8 из 10, что соответствует критическому уровню опасности. Эксплуатация уязвимости не требует наличия учётных данных или взаимодействия с пользователем - достаточно сетевого доступа к уязвимому сервису.
Детали уязвимости
Суть проблемы заключается в некорректной проверке подлинности при работе с OIDC. Этот протокол применяется для централизованной аутентификации пользователей через внешних провайдеров, например, через корпоративные системы единого входа. Из-за недостаточной проверки злоумышленник может подделать данные аутентификации и получить доступ к функциям управления сервером MinIO. В результате потенциальная атака может привести к чтению, изменению или удалению данных в хранилище, а также к нарушению доступности сервиса.
Уязвимость затрагивает все версии MinIO, выпущенные с 8 ноября 2022 года по 17 марта 2026 года. Таким образом, под ударом оказались пользователи, которые не обновляли сервер в течение длительного времени. Кроме того, проблема воспроизводится в операционной системе РЕД ОС 8.0, в состав которой входит уязвимый компонент MinIO. Для этой ОС обновление доступно в официальном репозитории.
Разработчики MinIO уже выпустили исправление. В рекомендациях, опубликованных на GitHub, указано, что проблема устранена, и пользователям необходимо обновить сервер до последней версии. Для тех, кто использует РЕД ОС 8.0, обновление следует установить из репозитория, указанного в бюллетене безопасности. До установки патча в качестве временной меры специалисты рекомендуют придерживаться методических рекомендаций ФСТЭК России по безопасной настройке операционных систем Linux.
MinIO - это популярная система хранения объектов, совместимая с интерфейсом Amazon S3. Она широко применяется в инфраструктурах, связанных с машинным обучением и искусственным интеллектом, для хранения больших объёмов данных. Уязвимость критического уровня в таком компоненте может иметь серьёзные последствия для организаций, которые используют MinIO в составе аналитических платформ или конвейеров обработки данных. В случае эксплуатации злоумышленник смог бы получить контроль над хранилищем, что привело бы к компрометации конфиденциальной информации.
Следует отметить, что в характеристике уязвимости класс ошибки определён как неправильная аутентификация (CWE-287), а сама проблема отнесена к архитектурным уязвимостям. Это означает, что дефект заложен не в отдельной функции, а в самой логике взаимодействия с внешним провайдером аутентификации. Подобные ошибки сложнее выявить при тестировании, и они могут оставаться незамеченными длительное время.
Для администраторов важно проверить, какая версия MinIO установлена в их инфраструктуре. Если сервер обновлялся до версии, выпущенной после 17 марта 2026 года, то риск устранён. В остальных случаях необходимо как можно скорее установить патч, поскольку злоумышленники могут активно сканировать интернет в поисках уязвимых сервисов. Особенно это касается систем, доступных из внешних сетей.
В контексте РЕД ОС важно понимать, что уязвимость возникает не в самой операционной системе, а в поставляемом вместе с ней компоненте MinIO. Поэтому обновление нужно устанавливать именно для этого пакета. Репозиторий РЕД ОС уже содержит исправленную версию, и пользователи могут получить её через штатные механизмы обновления.
Дополнительной мерой защиты может стать ограничение доступа к API сервера хранения объектов. Если MinIO используется только внутри периметра сети, стоит закрыть внешний доступ на порты управления и хранения. Также полезно настроить журналирование событий аутентификации, чтобы своевременно обнаруживать подозрительные попытки входа.
Уязвимость подтверждена производителем, патч выпущен, поэтому главная задача - своевременно установить обновление. В долгосрочной перспективе стоит обратить внимание на регулярное обновление компонентов инфраструктуры и контроль за появляющимися предупреждениями об уязвимостях, особенно в системах, где обрабатываются чувствительные данные. Для MinIO критическая ошибка аутентификации также означает, что компаниям следует пересмотреть политику управления доступом к объектным хранилищам и предусмотреть резервные сценарии реагирования на подобные угрозы.
Ссылки
- https://bdu.fstec.ru/vul/2026-11017
- https://www.cve.org/CVERecord?id=CVE-2026-33322
- https://github.com/minio/minio/security/advisories/GHSA-5cx5-wh4m-82fh
- http://repo.red-soft.ru/redos/8.0/x86_64/updates/