AWS Latest Bulletins на русском
Подписаться
CVE-2026-89049 - Подделка серверных запросов в функции переадресации портов менеджера сеансов в агенте AWS Systems Manager
Данный бюллетень посвящен критической уязвимости безопасности в агенте AWS Systems Manager (SSM Agent). Уязвимость, идентифицированная как CVE-2026-89049, представляет собой проблему подделки запросов на стороне сервера. Она конкретно затрагивает функциональность переадресации портов удаленного хоста SSM Agent. Недостаток возникает из-за неправильной проверки эквивалентных представлений адресов. Аутентифицированный пользователь с разрешениями на переадресацию портов может использовать это для обхода списков запрещенных назначений. Этот обход позволяет им достигать локальных конечных точек. Эксплуатация может привести к компрометации временных учетных данных роли IAM управляемого экземпляра. Затем злоумышленник может выдать себя за экземпляр, используя эти учетные данные. Затронуты версии SSM Agent до 3.3.4851.0, при условии, что они поддерживают переадресацию портов удаленного хоста. Пользователям настоятельно рекомендуется ознакомиться с прилагаемой статьей для получения исчерпывающих сведений и рекомендаций по устранению уязвимости.