CVE-2026-94384 - AmazonConnect... 笔记

CVE-2026-94384 - AmazonConnectSalesforceLambda sfExecuteAWSService 中缺少授权”

公告编号:2026-115-AWS范围:AWS内容类型:重要(需要关注)发布日期:2026年9月22日 太平洋夏令时上午10:00描述:Amazon Connect Salesforce Lambda(AmazonConnectSalesforceLambda)是一款无服务器应用仓库应用,提供用于将 Amazon Connect 与 Salesforce 集成的 Lambda 函数。我们发现了 CVE-2026-94384,这是 sfExecuteAWSService Lambda 函数中缺少的授权问题,该函数仅在初始设置时使用。该函数在不验证调用者授权的情况下,将调用者提供的参数派发给特权的 AWS 服务 API。因此,带有 lambda:InvokeFunction 权限的 IAM 主体可以执行其自身 IAM 权限本应拒绝的 AWS 操作。受影响版本:>= 5.15 和 <= 5.24.16请参阅以下文章,获取与本AWS安全公告相关的最新完整信息。