CVE-2026-18481 - 参与者 URL 字段中的存储型 XSS 通过窃取会话令牌导致账户接管
公告 ID:2026-068-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 7 月 31 日上午 11:00(太平洋夏令时)
描述:
AWS Ops Wheel 是一个开源运营决策工具,在 AWS GitHub 组织下发布,由客户通过 CloudFormation 自行部署到自己的 AWS 账户中。该应用程序未能充分验证参与者 URL 字段:服务器端验证仅检查了值的长度,未验证其是否为安全的 Web URL(CWE-79)。因此具有参与者管理权限的用户(Wheel Admin/Admin)可以存储蓄意构造的 URL,该 URL 可在另一用户已经身份验证的浏览器会话中执行脚本(存储型跨站脚本攻击)。
影响仅限于单个自行部署的实例(每个部署都有其自己的 Cognito 用户池);不存在跨部署影响,也不对任何 AWS 托管服务造成影响。
受影响的版本:AWS Ops Wheel v2 部署 PR #168 及更早版本
解决方法:
此问题已在 PR #168 中通过纵深防御得到解决:服务器端验证现在在创建和更新时将参与者 URL 限制为 http/https 方案;客户端加强了存储 URL 的渲染方式;会话令牌不再存储在页面脚本可访问的位置。由于 AWS Ops Wheel 是从源代码部署的,我们建议将您的代码仓库更新到包含此修复的修订版本,重新部署 API 和 UI,并确保所有分叉或衍生代码均已打补丁。
临时措施:
在您能够重新部署已修补代码之前:将 Wheel Admin/Admin 权限仅限制给可信用户;审计已存储的参与者并移除任何非标准 http/https URL 的参与者 URL;避免与来自非预期用户的参与者条目进行交互;并在您的 CloudFront/反向代理上应用严格的内容安全策略(此为部分临时措施,不能替代补丁)。
参考:
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。