CVE-2026-92943 - AWS IoT Device SDK for Python におけるホスト不一致を伴う証明書の不適切な検証
速報ID: 2026-115-AWS スコープ: AWS 内容タイプ: 重要(注意が必要) 発行日:2026年9月17日 12:00 PDT説明: AWS IoT Device SDK for Python(AWSIoTPythonSDK)は、IoTデバイスやゲートウェイがMQTT経由でAWS IoT Coreに接続できるようにするオープンソースSDKです。MQTTクライアントのTLS接続層でCVE-2026-92943を特定しましたが、クライアントはサーバー証明書がAWS IoT Coreエンドポイントのホスト名と一致することを検証しませんでした。Python 3.7以降では、ネットワーク上の中間に位置する敵対者が、デバイス信頼ストア内の任意の証明書機関から発行された無関係なホスト名の証明書を提示し、AWS IoT Coreエンドポイントを偽装し、デバイスのテレメトリを読み取り、デバイスが本物として処理する任意のMQTTメッセージを注入することができました。SDKのデフォルト接続パスは両方影響を受けました:X.509はポート8883で、WebSocketはポート443でSigV4と連携していました。ポート443のALPNパスは影響を受けませんでした。 影響を受けるバージョン:>=1.5.3 および <=1.6.0(Python 3.7以降の場合)このAWSセキュリティブリテンに関する最新かつ完全な情報については、以下の記事をご参照ください。