AWS Latest Bulletins 日本語 ノート

AWS Latest Bulletins 日本語

指定されたAWSのウェブページは、セキュリティ・バレットンに専念しています。このウェブページは、最新のセキュリティ・ノーティスと更新情報の信頼できる情報源の1つです。バレットンは、主にセキュリティ・アドバイザリー、バンド・パッチ、その他の製品セキュリティ更新をカバーします。これらのバレットンは、ユーザーが最新のセキュリティに関する考慮事項を追跡し、インフラストラクチャーが安全かつコンプライアンスの維持を容易にしています。

ノートのスレッド

Bulletin ID: 2026-055-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年7月14日 午後1時30分 PDT説明:AWS Load Balancer Controller は、Kubernetes クラスターの AWS Elastic Load Balancing リソースを管理するオープンソースの Kubernetes コントローラーです。Gateway API リスナー ルール生成ロジックにおける不適切なルール優先順位付けの問題である CVE-2026-15738 を特定しました。HTTPRoute と GRPCRoute の両方が、同じホスト名を持つ同じ Application Load Balancer (ALB) HTTPS リスナーにアタッチされている場合、コントローラーはルートの具体性ではなく、ルートの種類に基づいて ALB リスナー ルールの優先順位を割り当てます。これにより、どのルートがより具体的であるかに関わらず、すべての HTTPRoute 由来のルールは、GRPCRoute 由来のルールよりも低い ALB 優先順位番号を受け取り、ALB によって最初に評価されます。共有 Gateway によってアドミットされた名前空間で HTTPRoute オブジェクトを作成する権限を持つ名前空間スコープのユーザーは、別の名前空間のより具体的な GRPCRoute を意図したトラフィックをインターセプトするキャッチオール HTTPRoute を作成できます。影響を受けるバージョン: AWS Load Balancer Controller v3.4.1 および、同じリスナーに HTTPRoute と GRPCRoute の両方をアタッチするサポートが含まれるバージョン (PR #4794 で導入)この AWS セキュリティーブレティンに関する最新かつ完全な情報は、以下の記事を参照してください。
AWSは、AWSおよびAmazon Q Developer IDEプラグイン用の言語サーバーに関する重要なセキュリティ情報を公開しました。2つの脆弱性が特定されており、直ちに対応が必要です。最初のCVE-2026-12957は、バージョン1.65.0より前のバージョンに存在する不適切な信頼境界強制の問題です。これは、ローカルユーザーが細工されたワークスペースを開き、それを信頼した場合に自動的なコマンド実行につながる可能性があります。2番目の脆弱性であるCVE-2026-12958は、シンボリックリンク検証の欠如に関係しています。これは1.69.0より前のバージョンに影響し、ワークスペース外を指す悪意のある細工されたシンボリックリンクを通じて悪用される可能性があります。これらの両方の脆弱性は、これらの言語サーバーを利用するAmazon Q Developer IDEプラグインに存在します。これらの重大な問題は、AWS言語サーバーバージョン1.69.0で修正されています。影響を受ける製品には、VS Code、JetBrains、Eclipse、Visual Studio用のAmazon Q Developer IDEプラグインのさまざまなバージョンが含まれます。これらのリスクを軽減するために、ユーザーは最新バージョンに更新することを強く推奨します。詳細および最新の情報は、リンクされたAWSセキュリティ情報で入手できます。
速報ID: 2026-040-AWS 範囲:AWS 内容タイプ:重要(注意が必要) 発行日:2026年6月8日 午前11時45分 PDT説明:AWS AgentCore CLI(@aws/agentcore)は、Amazon Bedrock AgentCore上でエージェントインフラのライフサイクルを管理するための開発者向けツールです。CVE-2026-11393では、Pythonコード生成時にトリプルクォート文字の不適切な中和化が、同じAWSアカウント内の認証済みユーザーが「agentcore add agent ‐‐type import」コマンドで生成されるソースファイルに任意のPythonコードを注入できる可能性があることを特定しました。具体的には、Bedrock Agentのコラボレーター協会のcollaborationInstructionフィールドが、トリプルクォートエスケープではなくシングルクォートエスケープを用いてトリプルクォート付きPythonドックストリングに補間されました。Bedrock:AssociateAgentCollaborator IAM 権限を持つユーザーは、インポートされたエージェントの生成 main.py のドキュメント文字列境界を突破するために、「」を含む collaborationInstruction 値を作成できます。もしその生成されたファイルがその後実行された場合(開発者のローカルマシン上のagentcore dev、またはAgentCore Runtime環境でのagentcore deployおよびagentcore invokeによる)、インジェクションされたPythonはそのコンテキストで利用可能な認証情報で動作します。影響を受けたバージョン: - @aws/agentcore >= 0.4.0 AND <= 0.14.1 - preview versions >= 0.3.0-preview.7.0 および <= 1.0.0-preview.8このAWSセキュリティブリテンに関する最新かつ完全な情報については、以下の記事をご参照ください。
このセキュリティアドバイザリは、Amazon SageMaker Python SDK の脆弱性に対処するもので、モデルデプロイに影響を与えます。SDK の ModelBuilder コンポーネントはモデルデプロイを簡素化しますが、弱点を含んでいます。2 つの重大な脆弱性が特定されており、CVE-2026-8596 および CVE-2026-8597 として分類されています。CVE-2026-8596 は、HMAC 署名キーの安全でない保存と公開に関係しています。このキーはプレーンテキストで保存され、SageMaker describe API を介してアクセス可能です。攻撃者はこれを悪用して署名を偽造し、推論コンテナで悪意のあるコードを実行する可能性があります。CVE-2026-8597 は、Triton 推論ハンドラーにおける整合性検証の欠如を強調しています。この欠陥により、チェックなしでモデル成果物をデシリアライズでき、細工された pickle ペイロードを介したコード実行が可能になります。影響を受けるバージョンは、SageMaker Python SDK の特定の範囲、すなわちバージョン 2.199.0 から 2.257.1 および 3.0.0 から 3.7.1 です。これらの脆弱性は、SageMaker 環境内でのリモートコード実行につながる可能性があります。これは、権限のないユーザーがコマンドを実行し、モデルの整合性を侵害する可能性があることを意味します。ユーザーは、詳細な修正手順について、リンクされたセキュリティアドバイザリを参照する必要があります。このアドバイザリは、これらの重大なセキュリティ問題に迅速に対処することの重要性を強調しています。
告知ID: 2026-014-AWS 範囲: AWS コンテンツの種類: 重要 (注意が必要) 公開日: 2026/04/06 14:00 PM PDT説明:AWS上のResearch and Engineering Studio (RES)は、管理者が安全なクラウドベースの研究およびエンジニアリング環境を作成および管理するためのオープンソースのWebポータルです。AWS Research and Engineering Studio (RES)に関して、以下の問題が特定されました。- CVE-2026-5707: AWS Research and Engineering Studio (RES) バージョン 2025.03 から 2025.12.01 における、仮想デスクトップセッション名の処理におけるOSコマンドへの未処理の入力により、リモート認証されたアクターが、細工されたセッション名を介して、仮想デスクトップホスト上でrootとして任意のコマンドを実行できる可能性があります。- CVE-2026-5708: バージョン 2026.03 より前の AWS Research and Engineering Studio (RES) のセッション作成コンポーネントにおける、ユーザーが変更可能な属性の不適切な制御により、認証されたリモートユーザーが権限を昇格させ、細工されたAPIリクエストを介して、Virtual Desktop Hostインスタンスプロファイルの権限を継承し、他のAWSリソースおよびサービスと対話できる可能性があります。- CVE-2026-5709: AWS Research and Engineering Studio (RES) バージョン 2024.10 から 2025.12.01 における、FileBrowser APIへの未処理の入力により、リモート認証されたアクターが、FileBrowser機能を使用する際に、細工された入力を介して、クラスタマネージャーEC2インスタンス上で任意のコマンドを実行できる可能性があります。影響を受けるバージョン: <= 2025.12.01このAWSセキュリティ告知に関する最新かつ完全な情報については、以下の記事を参照してください。
このAmazonセキュリティ速報は、Amazon Athena ODBCドライバに見つかった重要な脆弱性について詳述しています。このドライバは、C/C++アプリケーションがWindows、Linux、およびMac上でAmazon Athenaにアクセスできるようにするもので、標準的なODBC APIを実装しています。OSコマンドインジェクションから不適切な証明書検証、不十分な認証制御まで、6つのCVEが特定されました。具体的には、OSコマンドインジェクションの脆弱性であるCVE-2026-5485は、Linuxシステムのみに影響し、バージョン2.0.5.1で修正されました。他の5つの脆弱性、CVE-2026-35558からCVE-2026-35562までは、すべてのサポートされているプラットフォームに影響を与えました。これらの残りの問題には、特殊要素の不適切な無効化、境界外書き込みエラー、不適切な証明書検証、不十分な認証制御、および制限のないリソース割り当てが含まれていました。これら5つのより広範な脆弱性はすべて、Amazon Athena ODBCドライバのバージョン2.1.0.0で正常に解決されました。これらのセキュリティリスクを軽減するために、ユーザーはドライバをパッチ適用済みのバージョンに更新することを強く推奨します。提供されている記事を参照することで、このセキュリティ速報に関する最新かつ包括的な情報が得られます。