CVE-2026-18654 – Deaktivierte Verifizierung des SSH-Hostschlüssels in EMR-Helferbefehlen der AWS CLI
Bulletin-ID: 2026-071-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 03.08.2026, 21:30 Uhr MESZ
Beschreibung:
Das AWS Command Line Interface (AWS CLI) ist ein vereinheitlichtes Tool zur Verwaltung von AWS-Services über die Befehlszeile. Wir haben CVE-2026-18654 identifiziert, ein Problem, bei dem die EMR-SSH-Helferbefehle (aws emr ssh, aws emr socks, aws emr put, aws emr get) die Verifizierung des SSH-Hostschlüssels deaktivierten. Das könnte Man-in-the-Middle-Akteuren ermöglichen, SSH-Sitzungen und File Transfers abzufangen, indem sie sich im Netzwerk zwischen den Client und den EMR-Cluster-Endpunkt positionieren.
Betroffene Versionen:
- AWS CLI V1 <= 1.45.27
- AWS CLI V2 <= 2.35.2
Behebung:
Dieses Problem wurde mit AWS CLI V1, Version 1.45.28 und AWS CLI V2, Version 2.35.3 behoben. Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Problemumgehungen:
Es gibt keine Problemumgehung. Die unsichere SSH-Option war fest codiert und konnte vom Benutzer nicht überschrieben werden. Kunden müssen ein Upgrade auf die Versionen vornehmen, in denen das Problem behoben wurde.
Referenzen:
Danksagung:
Wir möchten Ali Sunbul für die Zusammenarbeit bei diesem Problem im Rahmen des koordinierten Prozesses zur Offenlegung von Schwachstellen danken.
Bei Fragen oder Bedenken zum Thema „Sicherheit“ wenden Sie sich bitte per E-Mail an aws-security@amazon.com.