AWS Latest Bulletins 日本語 ノート

AWS Latest Bulletins 日本語

指定されたAWSのウェブページは、セキュリティ・バレットンに専念しています。このウェブページは、最新のセキュリティ・ノーティスと更新情報の信頼できる情報源の1つです。バレットンは、主にセキュリティ・アドバイザリー、バンド・パッチ、その他の製品セキュリティ更新をカバーします。これらのバレットンは、ユーザーが最新のセキュリティに関する考慮事項を追跡し、インフラストラクチャーが安全かつコンプライアンスの維持を容易にしています。

ノートのスレッド

Amazon SageMaker Unified Studio は、データ、分析、AI 開発を統合する AWS サービスです。ユーザーは、目的に特化したツールを使用して、組織のデータにアクセスし、それに基づいて行動することができます。Unified Studio 内の SageMaker Spaces の起動プロセスにおいて、重大な脆弱性である CVE-2026-104019 が特定されました。この問題は、検証プロセス中にネットワーク接続の詳細が不適切にサニタイズされないことに起因します。特定の状況下では、この欠陥により、他のプロジェクトメンバーの SageMaker Space 内で任意のコードが実行される可能性があります。Trusted Identity Propagation 機能が有効になっている場合、貢献者は他のメンバーの一時的な実行ロール認証情報にアクセスできる可能性があります。これは、そのメンバーの代わりに下流の AWS サービスを呼び出すために使用される可能性があります。AWS は、起動時の検証中に接続の詳細をサニタイズすることで、この脆弱性に対処するための修正を実装しました。この修正はグローバルに展開されており、次回の起動時にすべての Spaces に自動的に適用されます。影響を受けるバージョンは複数あり、2.x、3.x、4.0.x、4.1.x、4.2.x、および 4.3.x の特定の範囲が含まれます。古いバージョン(2.8.0 および 3.3.0 より前)および 4.5.x バージョンは影響を受けません。
AWSは、オープンソースのAIエージェントオーケストレーションプラットフォームであるLoom for AWSにおける脆弱性に関する重要な通知を発表しました。3つの重大な問題が特定され、修正パッチが適用され、バージョン1.7.0へのアップグレードが必要となりました。最初の脆弱性であるCVE-2026-103956は、認証バイパスに関わるもので、任意のネットワーククライアントがエージェントコントロールプレーンに対して管理者権限を奪取できる可能性がありました。これはバージョン1.6.1で修正されました。2番目の問題であるCVE-2026-103957は、OAuth2トークンと認証情報の漏洩に関連するものでした。これは、認証されたユーザーが特定のディスカバリURLを設定した場合に発生する可能性があり、機密情報がサードパーティのエンドポイントに送信される可能性がありました。この脆弱性はバージョン1.7.0で完全に修正されました。3番目の脆弱性であるCVE-2026-103958は、認証されたユーザーが任意の内部ネットワークロケーションへの接続要求を指示できるものでした。これには、コンテナの認証情報提供エンドポイントからの応答を含む、応答を読み取る可能性も含まれていました。この問題もバージョン1.7.0で解決されました。ユーザーは、最新バージョンにアップグレードし、派生コードにパッチを適用することを強く推奨します。この通知は、これらのセキュリティアップデートを迅速に適用することの重要性を強調しています。詳細については、リンクされた記事を参照してください。
ブリテンID: 2026-105-AWS スコープ: AWS コンテンツタイプ: 重要(注意が必要) 発行日: 2026年9月10日 午前8時30分 PDT説明: AWS Security Agentは、AI搭載のコードセキュリティレビュー、脅威モデリング、ペネトレーションテストを提供するマネージドAWSサービスです。 私たちはCVE-2026-87912を特定しました。これは、バージョン1.1.0以前のAmazon aws-agents-for-devsecopsのAWS Security AgentプラグインでS3バケット所有権の検証が欠けていたため、リモート攻撃者がスキャンされたワークスペースのプライベートソースアーカイブ(認証情報やインフラ状態を含む)を、公開されたアカウント識別子に由来する事前登録済みストレージバケットを通じて入手できる可能性があります。 私たちはCVE-2026-87913を特定しました。これは、0.2.0以前のAWS Security Agent MCPサーバーでS3バケット所有権の検証が欠けている場合、リモート攻撃者がスキャン済みワークスペースのプライベートソースアーカイブ(そのアーカイブに含まれる資格情報やインフラ状態を含む)を、公開されたアカウント識別子に由来する事前登録済みストレージバケットを通じて入手できる可能性があると指摘しました。 影響を受けるバージョン:- <=1.0.0 - >=0.1.0 および <=0.1.5このAWSセキュリティブリテンに関する最新かつ完全な情報については、以下の記事をご参照ください。
Bulletin ID: 2026-103-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年9月9日 午前9時30分 PDT説明:github.com/awslabs/mcp および PyPI を介して配布されているオープンソースのセルフホスト型 Model Context Protocol サーバーである awslabs.mysql-mcp-server に問題が特定されました。影響を受けるバージョンでは、特定の条件下で、SQLインラインコメントを使用して読み取り専用の強制を回避できる可能性があり、読み取り専用チェックによってブロックされるはずのステートメントを実行できるようになります。サーバーによって提供される読み取り専用モードは、ベストエフォートのセーフガードであり、適切にスコープされたデータベース権限の代わりにはなりません。実効的な境界は、設定されたMySQLユーザーの権限です。この問題は、いかなるAWSサービスの機密性または完全性にも影響を与えません。awslabs.mysql-mcp-server はクライアントサイドのセルフマネージドパッケージです。顧客はインストールと設定したデータベース資格情報の権限を管理します。影響を受けるバージョン: awslabs.mysql-mcp-server <= 1.0.21このAWSセキュリティ bulletin に関連する最新かつ完全な情報については、以下の記事を参照してください。
Bulletin ID: 2026-099-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年9月4日 午前11時45分 PDT説明:Amazon EFS CSI Driverは、KubernetesワークロードがAmazon EFSファイルシステムを使用できるようにするオープンソースのKubernetesコンテナストレージインターフェース(CSI)ドライバーです。ドライバーのボリューム削除ロジックに、CVE-2026-85781という問題が特定されました。コントローラーがデフォルト以外の--delete-access-point-root-dir=trueオプションで設定されている場合、PersistentVolumeのボリュームハンドルによって参照されるEFSアクセスポイントが、同じボリュームハンドルによって参照されるファイルシステムに属していることを検証しませんでした。PersistentVolumeを作成する権限を持つ認証済みのKubernetesユーザーは、細工されたボリュームハンドルを使用して、ユーザーが本来変更する権限を持たないAmazon EFSファイルシステムからディレクトリを再帰的に削除するようにコントローラーを引き起こす可能性があります。この問題はAmazon EFS自体には影響しません。Amazon EFSのアクセス制御は設計どおりに機能しました。影響を受けるバージョン: <=3.4.0このAWSセキュリティーブレティンに関する最新かつ完全な情報は、以下の記事を参照してください。
Bulletin ID: 2026-095-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年9月3日 午前10時 PDT説明:Amazon CodeCatalyst ブループリントは、ソフトウェアプロジェクトを生成する再利用可能なプロジェクトテンプレートです。@amazon-codecatalyst/blueprints.blueprint npm パッケージは、ブループリント作成者が構築するオープンソースフレームワークであり、github.com/aws/codecatalyst-blueprints から公開されています。ブループリント再合成フレームワークで CVE-2026-85012 を特定しました。再合成中、フレームワークは既存プロジェクトの .ownership-file を読み取り、ブループリントがどのファイルを変更できるかを判断します。バージョン 0.3.156 より前のバージョンでは、.ownership-file の [local] merge strategy エントリの owner フィールドが、検証なしでシェル経由でオペレーティングシステムコマンドに渡されていました。プロジェクトのリポジトリへのコミット権限を持つユーザーは、そのフィールドにシェルメタ文字を配置し、再合成を実行している環境で、その環境で利用可能な権限と認証情報を使用して任意のコマンドを実行することができました。Amazon CodeCatalyst サービスの使用に関して、アクションは必要ありません。再合成はスコープ付き認証情報を持つ分離されたプロジェクトごとの環境で実行され、サービスはそこでサーバーサイド検証を適用し、ブループリントバージョン 0.3.156 より前に公開されたものを含め、制限された許可リスト形式外の [local] merge strategy コマンドを拒否します。影響を受けるバージョン: <= 0.3.155この AWS セキュリティ bulletin に関連する最新かつ完全な情報については、以下の記事を参照してください。
Bulletin ID: 2026-091-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年8月28日 午前11時 PDT説明:AWS Systems Manager Agent (amazon-ssm-agent) は、Amazon Elastic Compute Cloud (Amazon EC2) インスタンス、エッジデバイス、オンプレミスサーバー、および仮想マシン (VM) 上で実行される Amazon のソフトウェアです。amazon-ssm-agent により、Systems Manager はこれらのリソースを更新、管理、および構成できます。aws:downloadContent プラグインにおけるパス名の限定的な制限に関する CVE-2026-81849 を特定しました。これは、amazon-ssm-agent の 3.3.4515.0 より前のバージョンにおいて、AWS-DownloadContent ドキュメントに制限された ssm:SendCommand 権限を持つ認証済みのリモートユーザーが、ドキュメントが取得するように指示された S3 ソースの細工されたオブジェクトキーを介して、ルート権限で意図されたダウンロードディレクトリ外に任意のファイルを書き込むことを許可する可能性があります。この問題は、特定の機密ファイルが上書きされた場合、ルートとして任意のコード実行につながる可能性があります。この問題を解決するには、お客様は amazon-ssm-agent をバージョン 3.3.4515.0 以降にアップグレードする必要があります。影響を受けるバージョン: Amazon amazon-ssm-agent 2.0.767.0 から 3.3.4364.0この AWS セキュリティ情報に関連する最新かつ完全な情報については、以下の記事を参照してください。
Amazon OpenSearch Serviceは、セキュリティ脆弱性に関する重要な通知を発表しました。CVE-2026-77811として特定されたこの脆弱性は、保存型クロスサイトスクリプティングの問題です。これは特に、OpenSearch Dashboards内のdashboards-observabilityプラグインに影響します。この欠陥は、integrations static file endpointにおける不適切な入力検証に起因します。保存オブジェクトへの書き込み権限を持つリモート認証済みアクターは、カスタム統合をアップロードすることでこれを悪用できます。この統合には任意のJavaScriptコードを含めることができます。別のユーザーがstatic file endpointにアクセスすると、悪意のあるスクリプトがそのユーザーのブラウザで実行されます。これにより、不正なAPI呼び出しを含む、そのユーザーとして実行されるアクションにつながる可能性があります。オープンソースのセルフマネージドOpenSearch Dashboardsでは、バージョン3.4および2.19.6より前のバージョンが影響を受けます。バージョン3.4および2.19.6には修正が含まれています。Amazon OpenSearch Serviceでは、バージョン3.3より前のバージョンが影響を受けます。AWSは、サービスソフトウェアのアップデートを通じて、影響を受けるすべてのマネージドバージョンでこの脆弱性に対処しました。詳細については、完全な記事を参照することをお勧めします。
AWSは、リアルタイムオペレーティングシステムカーネルであるFreeRTOS-Kernelに影響を与える重要なセキュリティ脆弱性を発表しました。4つの異なる問題が特定されており、それぞれに影響を受ける特定の条件があります。CVE-2026-77234は、MPUを使用しないものを除く、FreeRTOS MPUとソフトウェアタイマーを使用する構成に影響します。CVE-2026-77235およびCVE-2026-77236は、ARM TrustZone(ARMv8-M)構成に影響しますが、セキュアコンテキストが使用されている場合に限ります。CVE-2026-77237は、キューセットが有効になっているビルドに特有であり、それらを使用しないアプリケーションには影響しません。CVE-2026-77234の影響を受けるバージョンは、MPUが有効なポートでは7.0.0から11.3.0までです。TrustZoneに関連するCVEの影響を受けるARMv8-Mポートでは、バージョン10.2.0から11.3.0までが影響を受けます。キューセットの脆弱性であるCVE-2026-77237は、キューセットが有効になっているMPUが有効なポートで、バージョン7.4.0から11.3.0まで影響を受けます。AWSは、最新かつ包括的な詳細については、提供された記事を参照することをユーザーに推奨しています。この通知は、潜在的なセキュリティリスクを軽減するために、迅速な対応が必要です。
Amazon OpenSearch Serviceは、セキュリティ脆弱性に関する重要な通知を発行しました。CVE-2026-75897として特定されたこの脆弱性は、OpenSearchのユーザーインターフェイスであるOpenSearch Dashboardsに影響します。この問題は、capabilitiesルートハンドラ内の不適切な入力検証に起因します。具体的には、ハンドラはリクエストペイロードのサイズを制限していません。リモート攻撃者は、細工されたHTTPリクエストを送信することでこれを悪用する可能性があります。このような悪用は、サービスを無効にするサービス拒否につながる可能性があります。セルフマネージドOpenSearchでは、バージョン1.3.0から3.7.0まで(両端を含む)、および2.19.6までの2.xリリースが影響を受けます。この脆弱性は、アップストリームのKibanaバージョン7.7.1から7.10.2までから継承されています。Amazon OpenSearch Serviceのバージョン1.3、2.11、2.13、2.15、2.17、2.19、3.1、3.3、および3.5が影響を受けます。また、Kibana 7.9および7.10を使用するElasticsearch互換バージョンも影響を受けます。AWSは、影響を受けるすべてのAmazon OpenSearch Serviceバージョンで利用可能なパッチ適用済みのサービスソフトウェアをリリースしており、ユーザーは最新のサービスソフトウェアアップデートを適用することが推奨されます。