SILO 20260618 发布
加固 LDAP STS、补齐 S3 Select 记录限制、移除 ReadMultiple、升级 Go 1.26.4 并刷新安全依赖。
发布日期: 2026-06-18 · 版本: RELEASE.2026-06-18T00-00-00Z
这是 pgsty/minio 社区分支的一次例行安全与依赖维护更新。该版本加固 LDAP STS 限流,补齐 S3 Select 超大记录限制,移除废弃的 ReadMultiple 节点间 storage-REST API,将 Go 构建基线升级到 1.26.4,并刷新 Go 模块依赖以吸收第三方安全修复。
说明
已知问题:本版本与自 RELEASE.2025-12-03T12-00-00Z 以来的所有早期社区版本一样,带有一个继承自上游的静默流式 flush 回归,会导致 mc watch / 桶事件通知监听以及 S3 Select keepalive 失效。该问题没有 workaround;修复已合入 master,将随下一个 Release 交付。完整分析参见 安全注记 条目 SN-2026-001。
主要变更
- 移除废弃的
ReadMultiplestorage-REST API:旧的节点间/rmpl端点不再保留兼容路径,而是连同 route、handler、client wrapper、storage interface、xlStorage 方法、生成数据类型和相关 metric 一并移除。上游 multipart 处理迁移到ReadParts之后不应再有生产调用者,但滚动升级时仍应让集群运行一致版本。 - 补齐 S3 Select 超大记录限制:JSON Lines 输入现在走有界 reader 路径,因此在支持 SIMD 的 CPU 上也会一致拒绝超大记录,不再绕过限制。S3 Select stream error 现在会保留预期错误码,并将 JSON parser 错误包装为
JSONParsingError。 - 加固 LDAP STS 限流源地址分桶:限流现在仅按源 IP 分桶,避免按用户名共享的 bucket 被单一客户端耗尽并锁定合法用户。受信代理处理现在从右到左解析
X-Forwarded-For,拒绝全网段 trusted-proxy CIDR,忽略 RFC 7239Forwarded,并明确记录X-Real-IP的部署约定。 - 刷新 Go 运行时与模块基线:release、hotfix、goreleaser 与 old-CPU Docker 构建现在都使用
golang:1.26.4-alpine;go.mod更新到 Go1.26.4;依赖刷新覆盖 NATS、Prometheus、Azure SDK、Apache Thrift、gRPC、OpenTelemetry、Google API/auth、Gox/*以及相关间接依赖。
直接安全修复
- CVE-2026-42600:移除废弃的
ReadMultiplestorage-REST API,关闭/rmpl暴露的旧节点间文件读取路径。 - CVE-2026-39414:补齐 JSON Lines 输入的 S3 Select 超大记录限制,并保留正确的 S3 Select 错误语义。
- CVE-2026-33419:进一步强化 LDAP STS 限流记账与 trusted-proxy 源 IP 处理。
依赖安全更新
- 将
github.com/Azure/go-ntlmssp从v0.1.0升级到v0.1.1,修复 CVE-2026-32952,避免畸形 NTLM challenge 触发 Go 进程 panic。 - 将
github.com/apache/thrift从v0.22.0升级到v0.23.0,修复 GoTFramedTransport实现中的 CVE-2026-41602。 - 将
github.com/nats-io/nats-server/v2从v2.11.1升级到v2.11.15,吸收 NATS 2.11.x 安全补丁线。重点覆盖 pre-auth WebSocket 与 leafnode 拒绝服务、MQTT 授权、JetStream 管理 API 授权、凭据暴露和请求身份伪造等问题,包括 CVE-2026-27889、CVE-2026-29785、CVE-2026-33217、CVE-2026-33218、CVE-2026-33222 与 CVE-2026-33247。 - 将
github.com/prometheus/prometheus从v0.310.0升级到v0.311.3,吸收 Prometheus 关于 remote-read 拒绝服务、Web UI 存储型 XSS、remote-write 配置 secret 暴露等安全修复,包括 CVE-2026-42154、CVE-2026-44903、CVE-2026-42151 与 CVE-2026-40179。 - 将发布构建基线升级到 Go
1.26.4,并刷新golang.org/x/crypto、golang.org/x/net、golang.org/x/sys、golang.org/x/text、google.golang.org/grpc与 OpenTelemetry 等模块族。即便此前锁定版本已经越过特定公开 advisory 的修复范围,这些更新仍让社区分支继续贴近上游已修复依赖基线。