CVE-2026-94384 - AmazonConnectSalesforceLambda sfExecuteAWSService における認証不備
ブリテンID:2026-115-AWS範囲:AWSコンテンツタイプ:重要(注意が必要)公開日:2026年9月22日 午前10:00 PDT説明:Amazon Connect Salesforce Lambda(AmazonConnectSalesforceLambda)は、Amazon ConnectとSalesforceを統合するためのLambda関数を提供するサーバーレスアプリケーションリポジトリアプリケーションです。私たちは、初期設定時のみ使用されるsfExecuteAWSService Lambda関数に欠落している認証問題であるCVE-2026-94384を特定しました。この関数は、呼び出し者の認可を検証せずに、呼び出し元から提供されたパラメータを特権を持つAWSサービスAPIにディスパッチします。その結果、関数にlambda:InvokeFunction権限を持つIAMプリンシパルは、自身のIAM権限で拒否されるAWS操作を実行できます。影響を受けたバージョン:>= 5.15 および <= 5.24.16このAWSセキュリティブリテンに関する最新かつ完全な情報については、以下の記事をご参照ください。