标签: Version ID
-
缺失不是空:一个空 versionid,和它诱发的 fail-open
发布状态(2026-09-13 核对): 本文主修复已包含在 20260804 及后续版本中。下文保留当时的调查与验证边界;当前待发布问题见组件矩阵。 定级: 策略执行正确性——一个 fail-closed 的报告、一个被避免的 fail-open 陷阱、以及顺手关掉的一处窄绕过。不是重点 CVE——见我们如何定级 影响范围: 任何在 s3:versionid 上使用 Null 或 StringEquals 的桶/IAM 策略;报告中的失效发生在 …
发布状态(2026-09-13 核对): 本文主修复已包含在 20260804 及后续版本中。下文保留当时的调查与验证边界;当前待发布问题见组件矩阵。 定级: 策略执行正确性——一个 fail-closed 的报告、一个被避免的 fail-open 陷阱、以及顺手关掉的一处窄绕过。不是重点 CVE——见我们如何定级 影响范围: 任何在 s3:versionid 上使用 Null 或 StringEquals 的桶/IAM 策略;报告中的失效发生在 …