CVE-2026-14904 - AWS Research and Engineering Studio의 Auth.GetUserPrivateKey에서의 부적절한 링크 해석
Bulletin ID: 2026-053-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 게시 날짜: 2026년 7월 7일 오전 9시 45분 PDT설명:AWS Research and Engineering Studio (RES)는 연구원 및 엔지니어가 AWS에서 안전한 가상 데스크톱 및 컴퓨팅 리소스를 생성하고 관리할 수 있도록 하는 오픈 소스 솔루션입니다.Auth.GetUserPrivateKey API에서 파일 액세스 전 부적절한 링크 확인 문제(CWE-59)를 확인했습니다. 인증된 원격 사용자는 SSH 개인 키 파일(~/.ssh/id_rsa)을 호스트의 임의 파일로 향하는 심볼릭 링크로 교체하여 클러스터 관리자 EC2 인스턴스에서 임의의 파일을 읽을 수 있습니다. 클러스터 관리자 프로세스는 root로 실행되므로, root가 읽을 수 있는 모든 파일이 노출되며, 여기에는 다른 사용자의 SSH 개인 키 및 애플리케이션 구성 비밀 정보도 포함됩니다.영향받는 버전: <=2026.03이 AWS 보안 공지 관련 최신 및 전체 정보는 아래 기사를 참조하십시오.