CVE-2026-92943 - Некорректная ... Заметка

CVE-2026-92943 - Некорректная проверка сертификата с несоответствием хоста в AWS IoT Device SDK для Python

ID бюллетеня: 2026-115-AWS Область применения: AWS Тип содержания: Важен (требует внимания) Дата публикации: 17.09.2026 12:00 PDT Описание: AWS IoT Device SDK for Python (AWSIoTPythonSDK) — это открытый SDK, позволяющий IoT-устройствам и шлюзам подключаться к AWS IoT Core через MQTT. Мы определили CVE-2026-92943 на уровне TLS подключения клиента MQTT, где клиент не проверял, совпадает ли серверный сертификат с именем AWS IoT Core конечного устройства. В Python 3.7 и более поздних версиях противник посередине, находящийся в сети, мог представить сертификат для несвязанного хоста, выданный любым центром сертификации в хранилище доверия устройства, выдать себя за конечную точку AWS IoT-ядра, читать телеметрию устройства и внедрять произвольные MQTT-сообщения, которые устройство обрабатывает как аутентичные. Оба пути соединения по умолчанию SDK были затронуты: взаимная аутентификация X.509 на порте 8883 и WebSocket с SigV4 на порте 443. Путь ALPN порта 443 не был затронут. Изменённые версии: >=1.5.3 И <=1.6.0 (на Python 3.7 и позднее) Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.