CVE-2026-14904 - AWS Research ... ノート

CVE-2026-14904 - AWS Research and Engineering StudioのAuth.GetUserPrivateKeyにおける不適切なリンク解決

Bulletin ID: 2026-053-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年7月7日 午前9時45分 PDT説明:AWS Research and Engineering Studio (RES) は、研究者やエンジニアが AWS 上で安全な仮想デスクトップおよびコンピューティングリソースを作成および管理できるようにするオープンソースソリューションです。Auth.GetUserPrivateKey API において、ファイルアクセス前の不適切なリンク解決の問題 (CWE-59) を特定しました。認証されたリモートユーザーは、SSH 秘密鍵ファイル (~/.ssh/id_rsa) をホスト上の任意のファイルにターゲットを絞ったシンボリックリンクに置き換えることで、クラスターマネージャー EC2 インスタンス上の任意のファイルを読み取ることができます。クラスターマネージャープロセスは root として実行されるため、root が読み取れるファイルはすべて公開され、他のユーザーの SSH 秘密鍵やアプリケーション設定のシークレットも含まれます。影響を受けるバージョン: <=2026.03この AWS セキュリティブルLETIN に関する最新かつ完全な情報は、以下の記事を参照してください。