Saltar al contenido principal

CVE-2026-18481: XSS almacenado en el campo URL del participante que permite la toma de control de cuentas mediante el robo de tokens de sesión

ID del boletín: 2026-068-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 31/07/2026 11:00 h PDT

Descripción:

AWS Ops Wheel es una herramienta de toma de decisiones operativas de código abierto publicada en la organización AWS GitHub y que los clientes implementan automáticamente en sus propias cuentas de AWS a través de CloudFormation. La aplicación no validó lo suficiente el campo URL del participante (la validación del lado del servidor solo comprobó la longitud del valor, no si se trataba de una URL web segura [CWE-79]), por lo que un usuario con permiso de administración de participantes (un admin o admin de Wheel) podía almacenar una URL creada que podía ejecutar un script en la sesión de navegador autenticada de otro usuario (scripting entre sitios almacenado).

El impacto se limita a una única instancia de implementación automática (cada implementación tiene su propio grupo de usuarios de Cognito); no hay impacto en la implementación cruzada ni en ningún servicio administrado por AWS.

Versiones afectadas: implementaciones de AWS Ops Wheel v2 de PR #168 y versiones anteriores

Resolución:

Este problema se solucionó en PR #168 con una defensa en profundidad: la validación del lado del servidor ahora restringe las URL de los participantes a esquemas http y https al crear y actualizar. El cliente refuerza la forma en que se representan las URL almacenadas, y los tokens de sesión ya no se almacenan en una ubicación accesible para los scripts de página. Dado que AWS Ops Wheel se implementa a partir del código de origen, le recomendamos actualizar su copia de código a una revisión que incluya esta corrección, volver a implementar la API y la interfaz de usuario, y asegurarse de que todo el código derivado o bifurcado esté parcheado.

Soluciones alternativas:

Hasta que pueda volver a implementar el código parcheado, restrinja los permisos de admin o admin de Wheel únicamente a los usuarios de confianza, audite a los participantes almacenados y elimine cualquier URL de participante que no sea una URL http o https estándar. Asimismo, evite interactuar con las entradas de los participantes procedentes de usuarios no deseados y aplique una política de seguridad de contenido estricta en CloudFront o en su proxy inverso (un recurso provisional parcial, no un sustituto del parche).

Referencias:


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.