CVE-2026-18654 - AWS CLI EMR 帮助程序命令中已禁用 SSH 主机密钥验证
公告 ID:2026-071-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 8 月 3 日下午 12:30(太平洋夏令时)
描述:
AWS 命令行界面(AWS CLI)是一款用于从命令行管理 AWS 服务的统一工具。我们发现了 CVE-2026-18654 问题,在此问题中,EMR SSH 帮助程序命令(aws emr ssh、aws emr socks、aws emr put、aws emr get)禁用了 SSH 主机密钥验证,这可能使中间人攻击者能够通过客户端和 EMR 集群端点之间的网络定位来拦截 SSH 会话和文件传输。
受影响的版本:
- AWS CLI v1 <= 1.45.27
- AWS CLI v2 <= 2.35.2
解决方法:
此问题已在 AWS CLI v1 版本 1.45.28 和 AWS CLI v2 版本 2.35.3 中予以解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。
临时措施:
暂无临时解决方法。不安全的 SSH 选项被硬编码,用户无法覆盖该设置。客户必须升级到已修复的版本。
参考:
致谢:
感谢 Ali Sunbul 通过协调漏洞披露流程就此问题与我们协作。
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。