CVE-2026-14904 - Auth.GetUserPrivateKey 中链接解析不当,影响 AWS Research and Engineering Studio
公告 ID:2026-053-AWS
范围:AWS
内容类型:重要(需关注)
发布日期:2026 年 7 月 7 日 上午 9:45(太平洋夏令时)描述:AWS 研究与工程工作室(AWS Research and Engineering Studio,简称 RES)是一项开源解决方案,使研究人员和工程师能够在 AWS 上创建和管理安全的虚拟桌面及计算资源。我们在 Auth.GetUserPrivateKey API 中发现了一个文件访问前的链接解析不当问题(CWE-59)。经过身份验证的远程用户可通过将其 SSH 私钥文件(~/.ssh/id_rsa)替换为指向主机上任意文件的符号链接,从而读取 cluster-manager EC2 实例上的任意文件。由于 cluster-manager 进程以 root 身份运行,任何 root 可读的文件均会暴露,包括其他用户的 SSH 私钥及应用配置密钥。受影响版本:<=2026.03请参阅下方文章,以获取与此 AWS 安全公告相关的最最新、最完整信息。