CVE-2026-14904 - Некорректное ... Заметка

CVE-2026-14904 - Некорректное разрешение ссылок в Auth.GetUserPrivateKey в AWS Research and Engineering Studio

Идентификатор бюллетеня: 2026-053-AWS Область: AWS Тип контента: Важно (требует внимания) Дата публикации: 07.07.2026 09:45 PDTОписание:AWS Research and Engineering Studio (RES) — это решение с открытым исходным кодом, которое позволяет исследователям и инженерам создавать и управлять безопасными виртуальными рабочими столами и вычислительными ресурсами в AWS.Мы выявили проблему неправильного разрешения ссылок перед доступом к файлам (CWE-59) в API Auth.GetUserPrivateKey. Аутентифицированный удаленный пользователь мог читать произвольные файлы на экземпляре EC2 cluster-manager, заменяя свой файл закрытого ключа SSH (~/.ssh/id_rsa) символической ссылкой, указывающей на любой файл на хосте. Поскольку процесс cluster-manager выполняется от имени root, любой файл, доступный для чтения root, становится доступным, включая закрытые ключи SSH других пользователей и секреты конфигурации приложений.Затронутые версии: <=2026.03Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.