CVE-2026-94384 - Отсутствие ав... Заметка

CVE-2026-94384 - Отсутствие авторизации в AmazonConnectSalesforceLambda sfExecuteAWSService

Идентификатор бюллетеня: 2026-115-AWSОбласть действия: AWSТип контента: Важный (требует внимания)Дата публикации: 22.09.2026 10:00 по тихоокеанскому времениОписание: Amazon Connect Salesforce Lambda (AmazonConnectSalesforceLambda) — это бессерверное приложение репозитория приложений, предоставляющее функции Lambda для интеграции Amazon Connect с Salesforce. Мы выявили CVE-2026-94384 — отсутствующую проблему авторизации функции sfExecuteAWSService Lambda, которая используется только при начальной установке. Функция отправляет параметры, предоставленные вызывающим, в привилегированные API сервиса AWS без проверки авторизации вызывающего. В результате принципал IAM с разрешением lambda:InvokeFunction на этой функции может выполнять операции AWS, которые его собственные разрешения IAM иначе отклонили бы. Изменённые версии: >= 5.15 И <= 5.24.16Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.