CVE-2026-92943 - AWS IoT Devic... 笔记

CVE-2026-92943 - AWS IoT Device SDK for Python 中主机不匹配的证书验证不当”

公告编号:2026-115-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026年9月17日 太平洋夏令时间中午12:00描述: AWS IoT Device SDK for Python(AWSIoTPythonSDK)是一个开源 SDK,允许物联网设备和网关通过 MQTT 连接 AWS IoT Core。我们在 MQTT 客户端 TLS 连接层识别了 CVE-2026-92943,客户端未验证服务器证书是否与 AWS IoT Core 端点主机名匹配。在 Python 3.7 及以后版本中,网络中处于攻击者的中间状态可能出示设备信任存储中任何证书授权机构为无关主机名颁发的证书,冒充 AWS IoT Core 端点,读取设备遥测数据,并注入设备处理为真实的任意 MQTT 消息。两个 SDK 默认连接路径均受到影响:端口 8883 的 X.509 互认证,端口 443 上的 WebSocket 与 SigV4 连接。端口 443 的 ALPN 路径未受影响。 受影响版本:>=1.5.3 和 <=1.6.0(Python 3.7及更高版本)请参阅以下文章,获取与本AWS安全公告相关的最新完整信息。