CVE-2026-33419MinIO AIStor在RELEASE.2026-03-17T21-25-16Z之前的版本中存在安全漏洞。其STS(安全令牌服务)的AssumeRoleWithLDAPIdentity端点由于缺少速率限制机制,且错误响应存在差异,允许攻击者枚举LDAP用户名并无限制地猜测密码。未经身份认证的攻击者可利用此漏洞获取临时AWS风格的STS凭证,进而访问受害者的S3存储桶和数据。
该漏洞的根本原因在于MinIO处理LDAP身份验证时的两个设计缺陷。首先,端点针对无效用户名和错误密码返回了不同的错误响应,这使得攻击者能够通过侧信道信息枚举出系统中存在的有效LDAP用户名。其次,AssumeRoleWithLDAPIdentity接口未实施任何频率限制或账户锁定策略,导致攻击者可以对已确认的用户名进行高频率的暴力破解攻击。一旦攻击者猜中正确密码,MinIO将颁发具有S3访问权限的临时STS凭证,导致数据泄露。