AWS Latest Bulletins 日本語 ノート

AWS Latest Bulletins 日本語

指定されたAWSのウェブページは、セキュリティ・バレットンに専念しています。このウェブページは、最新のセキュリティ・ノーティスと更新情報の信頼できる情報源の1つです。バレットンは、主にセキュリティ・アドバイザリー、バンド・パッチ、その他の製品セキュリティ更新をカバーします。これらのバレットンは、ユーザーが最新のセキュリティに関する考慮事項を追跡し、インフラストラクチャーが安全かつコンプライアンスの維持を容易にしています。

ノートのスレッド

Bulletin ID: 2026-103-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年9月9日 午前9時30分 PDT説明:github.com/awslabs/mcp および PyPI を介して配布されているオープンソースのセルフホスト型 Model Context Protocol サーバーである awslabs.mysql-mcp-server に問題が特定されました。影響を受けるバージョンでは、特定の条件下で、SQLインラインコメントを使用して読み取り専用の強制を回避できる可能性があり、読み取り専用チェックによってブロックされるはずのステートメントを実行できるようになります。サーバーによって提供される読み取り専用モードは、ベストエフォートのセーフガードであり、適切にスコープされたデータベース権限の代わりにはなりません。実効的な境界は、設定されたMySQLユーザーの権限です。この問題は、いかなるAWSサービスの機密性または完全性にも影響を与えません。awslabs.mysql-mcp-server はクライアントサイドのセルフマネージドパッケージです。顧客はインストールと設定したデータベース資格情報の権限を管理します。影響を受けるバージョン: awslabs.mysql-mcp-server <= 1.0.21このAWSセキュリティ bulletin に関連する最新かつ完全な情報については、以下の記事を参照してください。
Bulletin ID: 2026-099-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年9月4日 午前11時45分 PDT説明:Amazon EFS CSI Driverは、KubernetesワークロードがAmazon EFSファイルシステムを使用できるようにするオープンソースのKubernetesコンテナストレージインターフェース(CSI)ドライバーです。ドライバーのボリューム削除ロジックに、CVE-2026-85781という問題が特定されました。コントローラーがデフォルト以外の--delete-access-point-root-dir=trueオプションで設定されている場合、PersistentVolumeのボリュームハンドルによって参照されるEFSアクセスポイントが、同じボリュームハンドルによって参照されるファイルシステムに属していることを検証しませんでした。PersistentVolumeを作成する権限を持つ認証済みのKubernetesユーザーは、細工されたボリュームハンドルを使用して、ユーザーが本来変更する権限を持たないAmazon EFSファイルシステムからディレクトリを再帰的に削除するようにコントローラーを引き起こす可能性があります。この問題はAmazon EFS自体には影響しません。Amazon EFSのアクセス制御は設計どおりに機能しました。影響を受けるバージョン: <=3.4.0このAWSセキュリティーブレティンに関する最新かつ完全な情報は、以下の記事を参照してください。
Bulletin ID: 2026-095-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年9月3日 午前10時 PDT説明:Amazon CodeCatalyst ブループリントは、ソフトウェアプロジェクトを生成する再利用可能なプロジェクトテンプレートです。@amazon-codecatalyst/blueprints.blueprint npm パッケージは、ブループリント作成者が構築するオープンソースフレームワークであり、github.com/aws/codecatalyst-blueprints から公開されています。ブループリント再合成フレームワークで CVE-2026-85012 を特定しました。再合成中、フレームワークは既存プロジェクトの .ownership-file を読み取り、ブループリントがどのファイルを変更できるかを判断します。バージョン 0.3.156 より前のバージョンでは、.ownership-file の [local] merge strategy エントリの owner フィールドが、検証なしでシェル経由でオペレーティングシステムコマンドに渡されていました。プロジェクトのリポジトリへのコミット権限を持つユーザーは、そのフィールドにシェルメタ文字を配置し、再合成を実行している環境で、その環境で利用可能な権限と認証情報を使用して任意のコマンドを実行することができました。Amazon CodeCatalyst サービスの使用に関して、アクションは必要ありません。再合成はスコープ付き認証情報を持つ分離されたプロジェクトごとの環境で実行され、サービスはそこでサーバーサイド検証を適用し、ブループリントバージョン 0.3.156 より前に公開されたものを含め、制限された許可リスト形式外の [local] merge strategy コマンドを拒否します。影響を受けるバージョン: <= 0.3.155この AWS セキュリティ bulletin に関連する最新かつ完全な情報については、以下の記事を参照してください。
Bulletin ID: 2026-091-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年8月28日 午前11時 PDT説明:AWS Systems Manager Agent (amazon-ssm-agent) は、Amazon Elastic Compute Cloud (Amazon EC2) インスタンス、エッジデバイス、オンプレミスサーバー、および仮想マシン (VM) 上で実行される Amazon のソフトウェアです。amazon-ssm-agent により、Systems Manager はこれらのリソースを更新、管理、および構成できます。aws:downloadContent プラグインにおけるパス名の限定的な制限に関する CVE-2026-81849 を特定しました。これは、amazon-ssm-agent の 3.3.4515.0 より前のバージョンにおいて、AWS-DownloadContent ドキュメントに制限された ssm:SendCommand 権限を持つ認証済みのリモートユーザーが、ドキュメントが取得するように指示された S3 ソースの細工されたオブジェクトキーを介して、ルート権限で意図されたダウンロードディレクトリ外に任意のファイルを書き込むことを許可する可能性があります。この問題は、特定の機密ファイルが上書きされた場合、ルートとして任意のコード実行につながる可能性があります。この問題を解決するには、お客様は amazon-ssm-agent をバージョン 3.3.4515.0 以降にアップグレードする必要があります。影響を受けるバージョン: Amazon amazon-ssm-agent 2.0.767.0 から 3.3.4364.0この AWS セキュリティ情報に関連する最新かつ完全な情報については、以下の記事を参照してください。
Amazon OpenSearch Serviceは、セキュリティ脆弱性に関する重要な通知を発表しました。CVE-2026-77811として特定されたこの脆弱性は、保存型クロスサイトスクリプティングの問題です。これは特に、OpenSearch Dashboards内のdashboards-observabilityプラグインに影響します。この欠陥は、integrations static file endpointにおける不適切な入力検証に起因します。保存オブジェクトへの書き込み権限を持つリモート認証済みアクターは、カスタム統合をアップロードすることでこれを悪用できます。この統合には任意のJavaScriptコードを含めることができます。別のユーザーがstatic file endpointにアクセスすると、悪意のあるスクリプトがそのユーザーのブラウザで実行されます。これにより、不正なAPI呼び出しを含む、そのユーザーとして実行されるアクションにつながる可能性があります。オープンソースのセルフマネージドOpenSearch Dashboardsでは、バージョン3.4および2.19.6より前のバージョンが影響を受けます。バージョン3.4および2.19.6には修正が含まれています。Amazon OpenSearch Serviceでは、バージョン3.3より前のバージョンが影響を受けます。AWSは、サービスソフトウェアのアップデートを通じて、影響を受けるすべてのマネージドバージョンでこの脆弱性に対処しました。詳細については、完全な記事を参照することをお勧めします。
AWSは、リアルタイムオペレーティングシステムカーネルであるFreeRTOS-Kernelに影響を与える重要なセキュリティ脆弱性を発表しました。4つの異なる問題が特定されており、それぞれに影響を受ける特定の条件があります。CVE-2026-77234は、MPUを使用しないものを除く、FreeRTOS MPUとソフトウェアタイマーを使用する構成に影響します。CVE-2026-77235およびCVE-2026-77236は、ARM TrustZone(ARMv8-M)構成に影響しますが、セキュアコンテキストが使用されている場合に限ります。CVE-2026-77237は、キューセットが有効になっているビルドに特有であり、それらを使用しないアプリケーションには影響しません。CVE-2026-77234の影響を受けるバージョンは、MPUが有効なポートでは7.0.0から11.3.0までです。TrustZoneに関連するCVEの影響を受けるARMv8-Mポートでは、バージョン10.2.0から11.3.0までが影響を受けます。キューセットの脆弱性であるCVE-2026-77237は、キューセットが有効になっているMPUが有効なポートで、バージョン7.4.0から11.3.0まで影響を受けます。AWSは、最新かつ包括的な詳細については、提供された記事を参照することをユーザーに推奨しています。この通知は、潜在的なセキュリティリスクを軽減するために、迅速な対応が必要です。
Amazon OpenSearch Serviceは、セキュリティ脆弱性に関する重要な通知を発行しました。CVE-2026-75897として特定されたこの脆弱性は、OpenSearchのユーザーインターフェイスであるOpenSearch Dashboardsに影響します。この問題は、capabilitiesルートハンドラ内の不適切な入力検証に起因します。具体的には、ハンドラはリクエストペイロードのサイズを制限していません。リモート攻撃者は、細工されたHTTPリクエストを送信することでこれを悪用する可能性があります。このような悪用は、サービスを無効にするサービス拒否につながる可能性があります。セルフマネージドOpenSearchでは、バージョン1.3.0から3.7.0まで(両端を含む)、および2.19.6までの2.xリリースが影響を受けます。この脆弱性は、アップストリームのKibanaバージョン7.7.1から7.10.2までから継承されています。Amazon OpenSearch Serviceのバージョン1.3、2.11、2.13、2.15、2.17、2.19、3.1、3.3、および3.5が影響を受けます。また、Kibana 7.9および7.10を使用するElasticsearch互換バージョンも影響を受けます。AWSは、影響を受けるすべてのAmazon OpenSearch Serviceバージョンで利用可能なパッチ適用済みのサービスソフトウェアをリリースしており、ユーザーは最新のサービスソフトウェアアップデートを適用することが推奨されます。
このAWSセキュリティ情報、2026-069-AWSは、Strands Agents SDKにおける重要な脆弱性について説明しています。strands-agents-toolsパッケージ、特にそのhttp_requestツールには、不適切な認可の欠陥があります。CVE-2026-18394として追跡されているこの問題は、認証情報の漏洩につながる可能性があります。オペレーターはHTTP_REQUEST_TOKEN_CONFIGを使用して、認証情報の送信先ホスト名を許可リストに登録します。しかし、http_requestツールは、その入力スキーマにproxiesパラメータを持っていました。大規模言語モデル(LLM)は、細工されたプロンプトを通じてこのパラメータを制御するように騙される可能性があります。これにより、プロキシをアクター制御のエンドポイントに設定することが可能になります。ホスト名の許可リストチェックが通過しても、認証情報はリクエストに添付されたままになります。その後、リクエストは最初のホップでアクターのプロキシを経由してルーティングされます。結果として、認証情報はAuthorizationヘッダー内で平文で開示されます。影響を受けるバージョンは、0.8.2より前のバージョンです。この脆弱性を軽減するために、ユーザーはバージョン0.8.2以降にアップデートする必要があります。詳細については、リンクされた記事で包括的な情報を提供しています。
Bulletin ID: 2026-055-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年7月14日 午後1時30分 PDT説明:AWS Load Balancer Controller は、Kubernetes クラスターの AWS Elastic Load Balancing リソースを管理するオープンソースの Kubernetes コントローラーです。Gateway API リスナー ルール生成ロジックにおける不適切なルール優先順位付けの問題である CVE-2026-15738 を特定しました。HTTPRoute と GRPCRoute の両方が、同じホスト名を持つ同じ Application Load Balancer (ALB) HTTPS リスナーにアタッチされている場合、コントローラーはルートの具体性ではなく、ルートの種類に基づいて ALB リスナー ルールの優先順位を割り当てます。これにより、どのルートがより具体的であるかに関わらず、すべての HTTPRoute 由来のルールは、GRPCRoute 由来のルールよりも低い ALB 優先順位番号を受け取り、ALB によって最初に評価されます。共有 Gateway によってアドミットされた名前空間で HTTPRoute オブジェクトを作成する権限を持つ名前空間スコープのユーザーは、別の名前空間のより具体的な GRPCRoute を意図したトラフィックをインターセプトするキャッチオール HTTPRoute を作成できます。影響を受けるバージョン: AWS Load Balancer Controller v3.4.1 および、同じリスナーに HTTPRoute と GRPCRoute の両方をアタッチするサポートが含まれるバージョン (PR #4794 で導入)この AWS セキュリティーブレティンに関する最新かつ完全な情報は、以下の記事を参照してください。