CVE-2026-92943 - AWS IoT Devic... 노트

CVE-2026-92943 - AWS IoT Device SDK for Python의 호스트 불일치 인증서의 부적절한 검증

게시판 ID: 2026-115-AWS 범위: AWS 콘텐츠 유형: 중요(주의 필요) 출판일: 2026년 9월 17일 오후 12:00 PDT 설명: AWS IoT Device SDK for Python(AWSIoTPythonSDK)은 IoT 기기와 게이트웨이가 MQTT를 통해 AWS IoT Core에 연결할 수 있게 해주는 오픈 소스 SDK입니다. 우리는 MQTT 클라이언트 TLS 연결 계층에서 CVE-2026-92943을 확인했는데, 클라이언트가 서버 인증서가 AWS IoT Core 엔드포인트 호스트네임과 일치하는지 검증하지 않았습니다. Python 3.7 이후 버전에서는 네트워크 내 중간 공격자가 장치 신뢰 저장소 내 어떤 인증 기관이 발급한 무관한 호스트명에 대한 인증서를 제시하고, AWS IoT Core 엔드포인트를 가칭하며, 장치 텔레메트리를 읽고, 장치가 진짜로 처리하는 임의의 MQTT 메시지를 주입할 수 있었습니다. 두 SDK 기본 연결 경로 모두 영향을 받았습니다: X.509 상호 인증은 포트 8883에서, WebSocket은 포트 443에서 SigV4가 사용되었습니다. 포트 443 ALPN 경로는 영향을 받지 않았습니다. 영향을 받는 버전: >=1.5.3 및 <=1.6.0 (Python 3.7 및 이후 버전) 이 AWS 보안 게시판과 관련된 가장 최시이자 완전한 정보는 아래 기사를 참고해 주시기 바랍니다.