CVE-2026-89049 - AWS Systems Manager Agent 的会话管理器端口转发功能中存在服务器端请求伪造漏洞
本公告针对 AWS Systems Manager Agent(SSM Agent)中的一个关键安全漏洞。该漏洞被标识为 CVE-2026-89049,属于服务器端请求伪造(SSRF)问题。它专门影响 SSM Agent 的远程主机端口转发功能。该缺陷源于对等效地址表示的不当验证。拥有端口转发权限的已认证用户可利用此漏洞绕过目标拒绝列表,从而访问链路本地(link-local)端点。利用该漏洞可能导致托管实例的临时 IAM 角色凭证被泄露,攻击者随后可使用这些凭证冒充该实例。所有支持远程主机端口转发功能的、早于 3.3.4851.0 版本的 SSM Agent 均受影响。强烈建议用户查阅相关链接文章,以获取详细信息和修复指南。