CVE-2026-94384 - AmazonConnectSalesforceLambda sfExecuteAWSService의 권한 누락
게시판 ID: 2026-115-AWS범위: AWS콘텐츠 유형: 중요함 (주의 필요)출판일: 2026년 9월 22일 오전 10:00 PDT설명: Amazon Connect Salesforce Lambda(AmazonConnectSalesforceLambda)는 Amazon Connect와 Salesforce를 통합하기 위한 Lambda 함수를 제공하는 서버리스 애플리케이션 저장소 애플리케이션입니다. 우리는 초기 설정 시에만 사용되는 sfExecuteAWSService Lambda 함수에서 누락된 권한 부여 문제인 CVE-2026-94384를 확인했습니다. 이 함수는 호출자의 권한을 검증하지 않고 호출자가 제공한 매개변수를 특권이 있는 AWS 서비스 API에 배포합니다. 결과적으로, 함수에 lambda:InvokeFunction 권한이 있는 IAM 주체는 자신의 IAM 권한으로 거부할 수 있는 AWS 작업을 수행할 수 있습니다. 영향 버전: >= 5.15 및 <= 5.24.16이 AWS 보안 게시판과 관련된 가장 최시이자 완전한 정보는 아래 기사를 참고해 주시기 바랍니다.