AWS Latest Bulletins на русско... Заметка

AWS Latest Bulletins на русском

Указанная веб-страница AWS посвящена бюллетеням безопасности. Это один из надежных источников распространения информации о последних уведомлениях и обновлениях системы безопасности. Бюллетени в основном охватывают рекомендации по безопасности, внеполосные исправления и другие обновления безопасности продуктов. Эти бюллетени позволяют пользователям быть в курсе последних событий в области безопасности, обеспечивая безопасность и соответствие их инфраструктуры нормативным требованиям.

Трэд заметок

AWS выпустила важное уведомление о двух уязвимостях в своей библиотеке s2n-tls. Первая, CVE-2026-16317, представляет собой незаметное отбрасывание зашифрованных записей TLS 1.3. Эта ошибка позволяет злоумышленнику типа "человек посередине" незаметно удалять отдельные записи данных. Проблема возникает из-за того, что байт внешнего типа содержимого не проверяется на соответствие требуемому значению application_data в TLS 1.3. Следовательно, эта уязвимость затрагивает все соединения TLS 1.3 как для клиентов, так и для серверов. Соединения TLS 1.2 и QUIC не затронуты этой конкретной проблемой. Вторая уязвимость, CVE-2026-16318, представляет собой утечку памяти в параметрах транспорта QUIC. Это происходит во время фазы HelloRetryRequest соединений TLS 1.3 с поддержкой QUIC. Неправильное управление выделением памяти приводит к утечке при каждой обработке HelloRetryRequest. Это может привести к увеличению использования памяти на серверах, работающих длительное время. Только развертывания, использующие QUIC, затронуты этой утечкой памяти. Обе уязвимости затрагивают версии s2n-tls до v1.7.5 включительно. Пользователям рекомендуется ознакомиться со статьей по ссылке для получения полной информации.
Идентификатор бюллетеня: 2026-061-AWS Область: AWS Тип контента: Важное (требует внимания) Дата публикации: 21.07.2026 12:45 PDTОписание:Smithy-RS — это фреймворк для генерации кода и времени выполнения на языке Rust, который генерирует HTTP-клиенты и серверы из определений интерфейсов Smithy, обеспечивая работу AWS SDK для Rust и пользовательских реализаций сервисов. Мы выявили CVE-2026-15957, при котором неконтролируемая рекурсия в функциях десериализации JSON, CBOR и XML, генерируемых Amazon smithy-rs, может позволить третьей стороне вызвать отказ в обслуживании (аварийное завершение процесса из-за исчерпания стека) посредством небольшого запроса, содержащего глубоко вложенные данные для рекурсивной формы модели, к сгенерированному SDK или серверу.Затронутые версии: крейты aws-sdk-rust < release-2026-06-0Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.
Идентификатор бюллетеня: 2026-060-AWS Область действия: AWS Тип контента: Важно (требует внимания) / Информационный Дата публикации: 17.07.2026 12:45 PDTОписание:AWS HealthOmics — это сервис, соответствующий требованиям HIPAA, который полностью управляет инфраструктурой вычислений, хранения данных и движком рабочих процессов, необходимых для масштабирования биоинформатических анализов для клинической диагностики, открытия лекарств и сельскохозяйственных исследований. Мы выявили CVE-2026-15415, при котором некорректное ограничение пути к файлу в ограниченном каталоге в инструментах линтинга AWS HealthOmics MCP Server (aws-healthomics-mcp-server) до версии 0.0.36 может позволить злоумышленнику, который может влиять на агент MCP, записывать контролируемый злоумышленником контент в произвольные места за пределами предполагаемого каталога пакета рабочего процесса через последовательности обхода каталога во входных данных workflow_files.Затронутые версии: aws-healthomics-mcp-server <= 0.0.35Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.
ID бюллетеня: 2026-059-AWS Область применения: AWS Тип содержания: Важно (требует внимания) Дата публикации: 17.07.2026 12:00 PDT Описание: Amazon Athena — это бессерверный интерактивный сервис запросов, который позволяет анализировать данные непосредственно в Amazon S3 с использованием стандартного SQL. Athena Query Federation — это функция, позволяющая подключаться к источникам данных вне Amazon S3, таким как DynamoDB, Azure Synapse и пользовательским коннекторами с использованием стандартного SQL-синтаксиса. Эти коннекторы имеют открытый исходный код и регулярно внедряются в сервис Athena. Мы выявили CVE-2026-12283. Пользователь с доступом к учетной записи Azure Synapse может создать таблицу с специально созданным именем, которая при запросе через коннектор Athena Synapse может привести к возврату нежелательных данных. Изменённые версии: - версии >= v2022.20.1 (выпущена 19.05.2022) И - версии <= v2026.19.1 (выпущены 28.05.2026) Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.
Идентификатор бюллетеня: 2026-058-AWS Область действия: AWS Тип контента: Важно (требует внимания) Дата публикации: 16.07.2026 10:15 PDTОписание:Bedrock AgentCore Python SDK (bedrock-agentcore) — это библиотека Python с открытым исходным кодом, предоставляющая клиентские инструменты для создания ИИ-агентов на платформе Amazon Bedrock AgentCore. Мы выявили CVE-2026-15737 в инструментировании OpenTelemetry SDK. Затронутые версии записывали необработанные пользовательские запросы и полные ответы агента в атрибуты span OpenTelemetry при каждом вызове без фильтрации или маскирования. Эти span передаются в группу журналов CloudWatch клиента aws/spans, где локальный аутентифицированный пользователь с доступом на чтение журналов CloudWatch мог получить доступ к потенциально конфиденциальному содержимому.Затронутые версии: 1.4.8, 1.5.0Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.
Strands Agents — это SDK с открытым исходным кодом на Python для создания ИИ-агентов. Связанный пакет, strands-agents-tools, предлагает готовые инструменты, включая инструмент elasticsearch_memory. Этот инструмент используется для хранения памяти агента. В инструменте elasticsearch_memory была обнаружена уязвимость подделки серверных запросов (SSRF), CVE-2026-15746. Параметры подключения инструмента были доступны большой языковой модели через ее схему. Когда вызывающий абонент не указывал api_key, инструмент использовал переменную окружения оператора ELASTICSEARCH_API_KEY. Эта переменная затем отправлялась на хост, указанный языковой моделью. Вредоносный запрос мог обмануть инструмент, заставив его подключиться к серверу, контролируемому злоумышленником. Это соединение затем раскрывало ключ API Elasticsearch оператора. Уязвимость затрагивает версии программного обеспечения до 0.7.0.
Идентификатор бюллетеня: 2026-055-AWS Область действия: AWS Тип контента: Важно (требует внимания) Дата публикации: 14.07.2026 13:30 PDTОписание:AWS Load Balancer Controller — это контроллер Kubernetes с открытым исходным кодом, который управляет ресурсами AWS Elastic Load Balancing для кластеров Kubernetes. Мы выявили CVE-2026-15738, проблему неправильного порядка приоритета правил в логике генерации правил прослушивателя Gateway API. Когда HTTPRoute и GRPCRoute присоединены к одному и тому же прослушивателю Application Load Balancer (ALB) HTTPS с одинаковым именем хоста, контроллер назначает приоритеты правил прослушивателя ALB на основе типа маршрута, а не специфичности маршрута. Это приводит к тому, что все правила, производные от HTTPRoute, получают меньшие номера приоритета ALB, оцениваемые ALB первыми, чем правила, производные от GRPCRoute, независимо от того, какой маршрут является более специфичным. Пользователь с областью действия пространства имен, имеющий разрешение на создание объектов HTTPRoute в пространстве имен, разрешенном общим шлюзом, может создать универсальный HTTPRoute, который перехватывает трафик, предназначенный для более специфичного GRPCRoute в другом пространстве имен.Затронутые версии: AWS Load Balancer Controller v3.4.1 и любая версия, включающая поддержку присоединения HTTPRoute и GRPCRoute к одному и тому же прослушивателю (введено в PR #4794)Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.
Идентификатор бюллетеня: 2026-054-AWS Область: AWS Тип контента: Важное (требует внимания) Дата публикации: 14.07.2026 13:00 PDTОписание:AWS HealthLake MCP Server (awslabs.healthlake-mcp-server) — это сервер протокола контекста модели, который позволяет ИИ-ассистентам взаимодействовать с хранилищами данных AWS HealthLake FHIR. Мы выявили CVE-2026-15643, уязвимость подделки запросов на стороне сервера в компоненте обработки пагинации в AWS awslabs.healthlake-mcp-server до версии 0.0.14 на всех платформах, которая может позволить удаленному аутентифицированному пользователю извлечь временные учетные данные безопасности AWS на произвольный конечный пункт назначения через специально сформированный параметр next_token. Сервер не проверяет, что URL-адреса пагинации указывают обратно на ожидаемый конечный пункт HealthLake, что позволяет злоумышленнику перенаправлять последующие запросы на контролируемый злоумышленником сервер.Затронутые версии: < 0.0.14Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.
Идентификатор бюллетеня: 2026-053-AWS Область: AWS Тип контента: Важно (требует внимания) Дата публикации: 07.07.2026 09:45 PDTОписание:AWS Research and Engineering Studio (RES) — это решение с открытым исходным кодом, которое позволяет исследователям и инженерам создавать и управлять безопасными виртуальными рабочими столами и вычислительными ресурсами в AWS.Мы выявили проблему неправильного разрешения ссылок перед доступом к файлам (CWE-59) в API Auth.GetUserPrivateKey. Аутентифицированный удаленный пользователь мог читать произвольные файлы на экземпляре EC2 cluster-manager, заменяя свой файл закрытого ключа SSH (~/.ssh/id_rsa) символической ссылкой, указывающей на любой файл на хосте. Поскольку процесс cluster-manager выполняется от имени root, любой файл, доступный для чтения root, становится доступным, включая закрытые ключи SSH других пользователей и секреты конфигурации приложений.Затронутые версии: <=2026.03Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.
ID бюллетеня: 2026-052-AWS Область применения: AWS Тип содержания: Важно (требует внимания) Дата публикации: 07/06/2026 13:45 PDT Описание: Amazon mcp-gateway-registry — это открытый шлюз и реестр для серверов Model Context Protocol (MCP), обеспечивающий централизованное обнаружение, аутентификацию/авторизацию и прокси MCP-инструментов для AI-агентов. Мы выявили CVE-2026-14471 — проблему в компоненте управления политикой хранения сервисов метрик, где значение table_name, предоставленное вызывающим, интерполируется в SQL-операторы в позиции идентификатора без надлежащей нейтрализации. Аутентифицированный удалённый пользователь может предоставить созданное значение table_name для выполнения произвольных SQL-запросов к базе данных метрик. Это позволяет пользователю читать хранящиеся данные (включая материал ключа API) и удалять или изменять сохранённые данные. Изменённые версии: >=1.0.3 И <=1.0.12 Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.
ID бюллетеня: 2026-051-AWS Область применения: AWS Тип содержания: Важен (требует внимания) Дата публикации: 01.07.2026 12:45 PDT Описание: AWS Advanced JDBC Wrapper — это обёртка драйверов JDBC с открытым исходным кодом, которая расширяет драйвер JDBC для включения функций Amazon Aurora и AWS Cloud, таких как обработка отказа и кэширование. Мы выявили CVE-2026-14265 — проблему в RemoteQueryCachePlugin AWS Advanced JDBC Wrapper. Когда этот плагин включен, результаты запросов, прочитанные из общего кэша Redis/Valkey, десериализируются без фильтрации классов. Актор с доступом на запись в инфраструктуру общего кэша мог вставить сформированный сериализованный объект Java, который при чтении приложением приводит к выполнению произвольного кода на сервере приложения. Изменённые версии: >=3.3.0 И <=4.0.0 Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.
Идентификатор бюллетеня: 2026-050-AWS Область действия: AWS Тип контента: Важно (требует внимания) Дата публикации: 01.07.2026 12:15 PDTОписание:AWS CDK (aws-cdk-lib) — это фреймворк с открытым исходным кодом для определения облачной инфраструктуры в виде кода и ее предоставления через AWS CloudFormation. Мы выявили CVE-2026-13760, проблему внедрения команд ОС в конвейере сборки Docker для NodejsFunction в aws-cdk-lib до версии 2.260.0, которая может позволить злоумышленнику, контролирующему строки версий зависимостей в файле package.json проекта, выполнять произвольные команды на хосте, где работает инструментарий CDK, посредством внедренных метасимволов оболочки в помощнике OsCommand. Эта проблема требует, чтобы злоумышленник контролировал содержимое строки версии зависимости package.json, которая обрабатывается во время сборки на основе Docker с указанным параметром nodeModules.Затронутые версии: < 2.260.0Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.
Идентификатор бюллетеня: 2026-048-AWS Область действия: AWS Тип контента: Важное (требует внимания) Дата публикации: 29.06.2026 23:15 PDTОписание:AWS WAF — это межсетевой экран веб-приложений, который отслеживает HTTP(S) запросы, перенаправляемые на ваши защищенные ресурсы веб-приложений. Мы выявили CVE-2026-13762 и CVE-2026-13763, которые являются проблемами, затрагивающими проверку тела запроса HTTP/2 с несколькими кадрами с помощью AWS WAF.CVE-2026-13762 затрагивает развертывание AWS WAF с CloudFront. Эта проблема была устранена на стороне сервера; никаких действий со стороны клиента не требуется.CVE-2026-13763 затрагивает развертывание AWS WAF с AWS Application Load Balancer (ALB). При определенных условиях специально сформированный HTTP/2 запрос с несколькими кадрами мог привести к проверке только части тела запроса. Эта проблема была устранена в ALB, и клиенты могут обеспечить полную защиту, настроив, как AWS WAF проверяет тела HTTP/2 запросов на своих ALB.Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.
AWS выпустила важный бюллетень безопасности, касающийся языковых серверов для плагинов IDE AWS и Amazon Q Developer. Были выявлены две уязвимости, требующие немедленного внимания. Первая, CVE-2026-12957, представляет собой проблему некорректного применения границ доверия, присутствующую в версиях до 1.65.0. Это может привести к автоматическому выполнению команд, если локальный пользователь откроет специально созданное рабочее пространство и доверит его. Вторая уязвимость, CVE-2026-12958, связана с отсутствием проверки символических ссылок. Она затрагивает версии до 1.69.0 и может быть использована через злонамеренно созданную символическую ссылку, указывающую за пределы рабочего пространства. Обе уязвимости присутствуют в плагинах IDE Amazon Q Developer, которые используют эти языковые серверы. Эти критические проблемы устранены в языковых серверах для AWS версии 1.69.0. Затронутые продукты включают различные версии плагинов IDE Amazon Q Developer для VS Code, JetBrains, Eclipse и Visual Studio. Пользователям настоятельно рекомендуется обновиться до последних версий, чтобы снизить эти риски. Дополнительные сведения и самую актуальную информацию можно найти в прилагаемом бюллетене безопасности AWS.
Amazon Web Services (AWS) выпустила критический бюллетень, касающийся уязвимостей в containerd, среде выполнения контейнеров, используемой Kubernetes. Были выявлены пять конкретных проблем в плагине CRI containerd. Эти уязвимости затрагивают версии 1.7 по 2.3 containerd. Выявленные CVE включают отравление локальных тегов изображений, выполнение команд через конфигурацию изображения, контрабанду аннотаций CDI, чтение произвольных файлов хоста и атаку типа «отказ в обслуживании», вызванную изображениями. Эти проблемы влияют на ряд управляемых контейнерных сервисов AWS, включая Amazon EKS, Amazon ECS, AWS Fargate, Bottlerocket и Amazon Linux. Бюллетень призывает пользователей внимательно отнестись к этим результатам безопасности. Пользователям следует ознакомиться со статьей по ссылке для получения наиболее актуальной и полной информации. Возможно, потребуется немедленное действие для смягчения потенциальных рисков.
AWS выпустила бюллетень безопасности, касающийся Python SDK Bedrock AgentCore. В методе install_packages() клиента Code Interpreter была обнаружена уязвимость, обозначенная как CVE-2026-12530. Этот метод не смог должным образом очистить аргументы имен пакетов, используемые в командах оболочки. В частности, неполный черный список позволил специально сформированным входным данным обойти проверку. Этот обход мог использовать флаг --index-url pip для перенаправления установки пакетов на вредоносный сторонний сервер. Кроме того, флаг -r мог быть использован для чтения и раскрытия произвольных файлов в песочнице Code Interpreter. Уязвимые версии SDK варьируются от 1.1.3 до 1.6.1 (не включая ее). Разработчикам, использующим эти версии, настоятельно рекомендуется принять немедленные меры. Дополнительные сведения и самую актуальную информацию можно найти в предоставленной статье.
ID бюллетеня: 2026-043-AWS Область применения: AWS Тип содержания: Важен (требует внимания) Дата публикации: 06/12/2026 11:45 AM PDT Описание: AWS Common Runtime aws-c-http — это HTTP-клиентская библиотека, используемая AWS SDK для обработки http-запросов к AWS-сервисам. Мы выявили CVE-2026-12043 — проблему, при которой неправильная обработка обновлений размера размеров таблиц HPACK в библиотеке AWS Common Runtime aws-c-http может позволить удалёному актору, управляющему сервером, вызвать повреждение памяти в подключённом клиентском приложении, что потенциально может привести к произвольному выполнению кода через созданную последовательность кадров HTTP/2 HEADERS. Затронутые версии: aws-c-http >= 0.4.22 И <= 0.10.15 Представлены в следующих версиях SDK: - AWS-SDK-CPP >= 1.11.41, <= 1.11.814 - AWS-SDK-Java-V2 >= 2.44.27, <= 2.44.14 Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.
Идентификатор бюллетеня: 2026-042-AWS Область действия: AWS Тип контента: Важно (требует внимания) Дата публикации: 06.10.2026 11:15 PDTОписание:s2n-quic — это реализация протокола QUIC на языке Rust. Мы выявили CVE-2026-10740, проблему неограниченного выделения памяти в сборщике кадров CRYPTO в s2n-quic до версии 1.82.0. Неаутентифицированный пользователь может попытаться исчерпать память сервера в конечной точке s2n-quic, отправляя специально сформированные кадры CRYPTO с большими смещениями. Буфер, используемый для обработки кадров CRYPTO, не имеет ограничения по максимальному размеру. В худшем случае один пакет размером 1200 байт может привести к выделению примерно 9,4 МБ. Повторная отправка таких пакетов может привести к отказу в обслуживании из-за нехватки памяти. Действительное рукопожатие не требуется.Затронутые версии: < v1.82.0Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.
Идентификатор бюллетеня: 2026-041-AWS Область применения: AWS Тип контента: Важно (требует внимания) Дата публикации: 06.10.2026 10:45 PDTОписание:AWS CDK (aws-cdk-lib) — это фреймворк с открытым исходным кодом для определения облачной инфраструктуры в виде кода и ее предоставления через AWS CloudFormation. Мы выявили CVE-2026-11417, проблему внедрения команд ОС в конвейере локальной упаковки NodejsFunction в aws-cdk-lib до версии 2.245.0 (2.246.0 для Windows), которая может позволить злоумышленнику, контролирующему значение одного или нескольких свойств упаковки (externalModules, define, loader, inject или esbuildArgs), выполнять произвольные команды на хосте, где работает инструментарий CDK, посредством внедренных метасимволов оболочки. Эта проблема требует, чтобы злоумышленник контролировал значение одного или нескольких затронутых свойств упаковки в приложении CDK.Затронутые версии: < 2.245.0 (для Windows, < 2.246.0)Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.
ID бюллетеня: 2026-040-AWS Область применения: AWS Тип содержания: Важен (требует внимания) Дата публикации: 06/08/2026 11:45 AM PDT Описание: AWS AgentCore CLI (@aws/agentcore) — это инструмент для разработчиков для управления жизненным циклом инфраструктуры агентов на Amazon Bedrock AgentCore. Мы выявили CVE-2026-11393, в котором неправильная нейтрализация символов с тремя кавычками при генерации кода на Python может позволить аутентифицированному пользователю в той же учетной записи AWS внедрить произвольный код на Python в исходный файл, сгенерированный командой «agentcore add agent ‐‐type import». В частности, поле collaborationInstruction ассоциации Bedrock Agent было интерполировано в тройную кавычечную Python-docstring с использованием выхода из однокавычных вместо тройных кавычек. Пользователь с разрешением Foundrock:AssociateAgentCollaborator IAM мог создать значение collaborationInstruction, содержащее «"", чтобы выйти за пределы docstring в сгенерированном main.py импортируемого агента. Если этот сгенерированный файл впоследствии выполнялся — либо через agentcore dev на локальной машине разработчика, либо через agentcore deployment с последующим вызовом agentcore в среде AgentCore Runtime — введённый Python запускался с доступными в данном контексте учетными данными. Изменённые версии: - @aws/agentcore >= 0.4.0 И <= 0.14.1 - предпросмотр версий >= 0.3.0-preview.7.0 и <= 1.0.0-preview.8 Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.
Обнаружена критическая уязвимость в безопасности SDK Amazon Braket, затрагивающая версии с 1.10.0 по 1.116.9. Эта уязвимость, идентифицированная как CVE-2026-9291, связана с небезопасной десериализацией при обработке результатов заданий. Функция deserialize_values() некорректно доверяет полю dataFormat из JSON-файлов. Это поле управляет использованием pickle.loads() для обработки данных. Злоумышленник с доступом на запись в S3 может использовать этот недостаток. Он может манипулировать полем dataFormat, чтобы вызвать выполнение произвольного кода. В частности, он может изменить формат на pickled_v4 и внедрить вредоносный код. Это позволяет удаленным аутентифицированным пользователям выполнять код на машинах, обрабатывающих результаты заданий. Это может привести к компрометации систем, анализирующих результаты квантовых заданий. Пользователям настоятельно рекомендуется ознакомиться со статьей для получения подробной информации. Немедленные действия необходимы для устранения этого значительного риска безопасности.
ID бюллетеня: 2026-034-AWS Область применения: AWS Тип содержания: Важно (требует внимания) Дата публикации: 20.05.2026 12:45 PM PDT Описание: rabbitmq-aws — это плагин RabbitMQ, который разрешает ARN AWS в конфигурации брокера при запуске, получая секреты (например, сертификаты TLS, приватные ключи, пароли) из сервисов AWS (Secrets Manager, S3, ACM Private CA) и передавая их в память в RabbitMQ. Мы выявили CVE-2026-9133 — активную проблему отладочного кода в резолвере ARN плагина. Схема отладки ARN (arn:aws-debug:file), принятая конечной точкой валидации PUT /api/aws/arn/validate, может позволить удалённые аутентифицированные пользователи выполнять произвольные чтения файлов для любого файла, доступного процессу RabbitMQ. Код отладки был случайно выпущен в производственных сборках без механизма отключения. Изменённые версии: >=0.1.0, <=0.2.0 Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.
Этот бюллетень безопасности посвящен уязвимостям в Python SDK Amazon SageMaker, влияющим на развертывание моделей. Компонент ModelBuilder SDK упрощает развертывание моделей, но содержит недостатки. Выявлены две критические уязвимости, классифицированные как CVE-2026-8596 и CVE-2026-8597. CVE-2026-8596 включает небезопасное хранение и раскрытие ключа подписи HMAC. Этот ключ хранится в виде открытого текста и доступен через API SageMaker describe. Злоумышленник может использовать это для подделки подписей и выполнения вредоносного кода в контейнерах вывода. CVE-2026-8597 подчеркивает отсутствие проверки целостности в обработчике вывода Triton. Этот недостаток позволяет десериализовать артефакты модели без проверок, что позволяет выполнять код через созданные полезные нагрузки pickle. Затронутые версии находятся в определенных диапазонах Python SDK SageMaker, а именно версии с 2.199.0 по 2.257.1 и с 3.0.0 по 3.7.1. Эти уязвимости могут привести к удаленному выполнению кода в среде SageMaker. Это означает, что неавторизованный пользователь потенциально может выполнять команды и нарушать целостность модели. Пользователи должны обратиться к связанному бюллетеню безопасности для получения подробных шагов по устранению. Этот бюллетень подчеркивает важность оперативного решения этих критических проблем безопасности.
Идентификатор бюллетеня: 2026-025-AWS Область действия: AWS Тип контента: Важно (требует внимания) Дата публикации: 2026/05/04 15:30 PM PDT Описание: Сервис конфигурации рабочего пространства Amazon Skylight (slwsconfigservice) является критически важным фоновым сервисом в Amazon WorkSpaces, который управляет системной конфигурацией, отслеживает состояние системы и обновляет компоненты. Мы обнаружили CVE-2026-7791, который позволяет локальному аутентифицированному пользователю без прав администратора повысить привилегии до SYSTEM, используя уязвимость гонки в процессе архивации журналов сервиса конфигурации рабочего пространства Skylight. Пострадавшие версии: < 2.6.2034.0 службы конфигурации рабочего пространства Amazon Skylight для Windows (slwsconfigservice) Пожалуйста, обратитесь к статье ниже для получения наиболее актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.
ID бюллетеня: 2026-023-AWS Область применения: AWS Тип содержания: Важен (требует внимания) Дата публикации: 2026/04/29 12:30 PDT Описание: FreeRTOS-Plus-TCP — это открытая реализация стека TCP/IP, разработанная для FreeRTOS, предоставляющая стандартный интерфейс сокетов Berkeley и поддержку основных сетевых протоколов, включая IPv6, ARP, DHCP, DNS и рекламу маршрутизатора (RA). Мы выявили CVE-2026-7425 и CVE-2026-7426, одна из которых — выходящая за пределы чтения, а другая — вне границ записи соответственно в парсере IPv6 Router Advertisement, где недостаточная проверка полей длины позволяет работать с памятью без надлежащей проверки границ. Любую из этих проблем может воспользоваться любым устройством в локальной сети, способным отправлять сформированные пакеты рекламы роутера. Аутентификация или взаимодействие пользователя не требуется. Затронутые версии: >=V4.0.0 И <=V4.2.5, >=V4.3.0 И <=V4.4.0 Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.
ID бюллетеня: 2026-021-AWS Область применения: AWS Тип содержания: Важен (требует внимания) Дата публикации: 2026/04/29 12:00 PDT Описание: FreeRTOS-Plus-TCP — это масштабируемый, открытый исходный код и потоково-безопасный TCP/IP стек для FreeRTOS. - CVE-2026-7422: Недостаточная проверка пакетов в приёмных путях IPv4 и IPv6 позволяет соседнему сетевому устройству отправлять пакет, обходящий контрольную сумму и проверку минимального размера, подделывая MAC-адрес исходника Ethernet для соответствия с одной из зарегистрированных конечных точек целевых устройств. - CVE-2026-7423: Целочисленное недораспределение в обработчиках эхоответа ICMP и ICMPv6 позволяет соседнему сетевому устройству вызвать отказ в обслуживании (сбой устройства) при включении поддержки исходящего пинга, поскольку размеры заголовков вычитаются из поля длины пакета без проверки достаточного размера поля, что приводит к чтению кучи за пределами границ. Затронутые версии: >=V4.0.0 И <=V4.2.5, >=V4.3.0 И <=V4.4.0 Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.
Идентификатор бюллетеня: 2026-020-AWS Область действия: AWS Тип контента: Важный (требует внимания) Дата публикации: 2026/04/27 13:15 PM PDTОписание:QnABot на AWS - это решение с открытым исходным кодом, которое предоставляет многоканальный, многоязычный интерфейс для общения на основе Amazon Lex, Amazon OpenSearch Service и, опционально, Amazon Bedrock.Мы выявили CVE-2026-7191, где неправильное использование npm-пакета static-eval может позволить аутентифицированному администратору выполнять произвольный код в контексте выполнения Lambda. Введя созданное выражение условной цепочки через интерфейс Content Designer, злоумышленник с правами администратора может обойти предполагаемую песочницу выражений посредством манипулирования прототипом JavaScript. Успешная эксплуатация может предоставить прямой доступ к внутренним ресурсам, включая переменные среды Lambda, индексы OpenSearch, объекты S3 и таблицы DynamoDB, которые не предоставляются через обычные административные интерфейсы.Затронутые версии: <=7.2.4Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, относящейся к этому бюллетеню безопасности AWS.
Идентификатор бюллетеня: 2026-017-AWS Область применения: AWS Тип контента: Важно (требует внимания) Дата публикации: 20.04.2026 12:45 PDTОписание:AWS Encryption SDK (ESDK) для Python — это клиентская библиотека шифрования. Мы выявили CVE-2026-6550, описывающий проблему с обходом политики обязательств по ключу через общий кэш ключей.Снижение криптографического алгоритма в уровне кэширования Amazon AWS Encryption SDK для Python до версии 3.3.1 и до версии 4.0.5 может позволить аутентифицированному локальному злоумышленнику обойти принудительное применение политики обязательств по ключу через общий кэш ключей, что приведет к получению зашифрованного текста, который может быть расшифрован до нескольких различных открытых текстов.Затронутые версии: - От 2.0 до 2.5.1 - От 3.0 до 3.3.0 - От 4.0 до 4.0.4Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.
Идентификатор бюллетеня: 2026-016-AWS Область действия: AWS Тип контента: Важно (требует внимания) Дата публикации: 2026/04/17 11:15 AM PDTОписание:Драйвер Amazon EFS CSI — это драйвер интерфейса хранения контейнеров, который позволяет кластерам Kubernetes использовать Amazon Elastic File System.Мы выявили CVE-2026-6437, когда злоумышленник с привилегиями создания PersistentVolume может внедрить произвольные параметры монтирования через два неотфильтрованных поля: идентификатор точки доступа в volumeHandle и mounttargetip volumeAttribute. В обоих случаях добавление значений, разделенных запятыми, приводит к тому, что утилита монтирования анализирует их как отдельные параметры монтирования.Ни один сервис AWS не затронут.Затронутые версии: EFS CSI Driver <&equal; v3.0.0Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, относящейся к этому бюллетеню безопасности AWS.
ID бюллетеня: 2026-015-AWS Область применения: AWS Тип содержания: Важен (требует внимания) Дата публикации: 2026/04/07 15:30 PDT Описание: Firecracker — это технология виртуализации с открытым исходным кодом, специально разработанная для создания и управления безопасными многоарендовательными контейнерами и функциональными сервисами. Мы выявили CVE-2026-5747 — проблему вне границ записи в транспорте virtio PCI в Firecracker 1.13.0 по 1.14.3 и 1.15.0 на x86_64 и aarch64, которая может позволить локальному гостевому пользователю с корневыми правами сбой процесса Firecracker VMM или потенциально выполнить произвольный код на хосте путём модификации регистров конфигурации очереди virtio после активации устройства. Выполнение кода на хосте требует дополнительных условий, таких как использование пользовательского гостевого ядра или конкретных конфигураций снимков. Сервис AWS не затронут. Импактированные версии: Firecracker >= 1.13.0 И <= 1.14.3 И 1.15.0 Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.
Идентификатор бюллетеня: 2026-014-AWS Область применения: AWS Тип контента: Важно (требует внимания) Дата публикации: 06.04.2026 14:00 PDTОписание:Research and Engineering Studio (RES) на AWS — это веб-портал с открытым исходным кодом, предназначенный для администраторов для создания безопасных облачных сред для исследований и разработок и управления ими. Мы выявили следующие проблемы с AWS Research and Engineering Studio (RES).CVE-2026-5707: Несанированный ввод в команде ОС при обработке имени сеанса виртуального рабочего стола в AWS Research and Engineering Studio (RES) версии с 2025.03 по 2025.12.01 может позволить удаленному аутентифицированному злоумышленнику выполнять произвольные команды от имени root на хосте виртуального рабочего стола с помощью специально созданного имени сеанса.CVE-2026-5708: Неправильный контроль над изменяемыми пользователем атрибутами в компоненте создания сеанса в AWS Research and Engineering Studio (RES) до версии 2026.03 может позволить аутентифицированному удаленному пользователю повысить привилегии и принять разрешения профиля экземпляра Virtual Desktop Host и взаимодействовать с другими ресурсами и сервисами AWS с помощью специально созданного запроса API.CVE-2026-5709: Несанированный ввод в API FileBrowser в AWS Research and Engineering Studio (RES) версии с 2024.10 по 2025.12.01 может позволить удаленному аутентифицированному злоумышленнику выполнять произвольные команды на экземпляре cluster-manager EC2 с помощью специально созданного ввода при использовании функциональности FileBrowser.Затронутые версии: <= 2025.12.01Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, относящейся к этому бюллетеню безопасности AWS.
Этот бюллетень безопасности Amazon содержит подробную информацию о важных уязвимостях, обнаруженных в драйвере Amazon Athena ODBC, который предоставляет приложениям C/C++ доступ к Amazon Athena в Windows, Linux и Mac. Драйвер реализует стандартные API ODBC. Было выявлено шесть CVE, начиная от внедрения команд операционной системы до неправильной проверки сертификатов и недостаточного контроля аутентификации. В частности, CVE-2026-5485, дефект внедрения команд ОС, затронул только системы Linux и был устранен в версии 2.0.5.1. Остальные пять уязвимостей, CVE-2026-35558 по CVE-2026-35562, затронули все поддерживаемые платформы. Эти оставшиеся проблемы включали неправильную нейтрализацию специальных элементов, ошибки записи за пределами границ, неправильную проверку сертификатов, недостаточный контроль аутентификации и выделение ресурсов без ограничений. Все пять этих более широких уязвимостей были успешно устранены в версии 2.1.0.0 драйвера Amazon Athena ODBC. Пользователям настоятельно рекомендуется обновить свои драйверы до исправленных версий, чтобы снизить эти риски безопасности. Ссылка на предоставленную статью предоставит самую актуальную и исчерпывающую информацию об этом бюллетене безопасности.