CVE-2026-18654: Verificación deshabilitada de la clave de host SSH en los comandos de los asistentes de EMR de AWS CLI
ID del boletín: 2026-071-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 03/08/2026 12:30 h PDT
Descripción:
La Interfaz de la línea de comandos de AWS (AWS CLI) es una herramienta unificada para administrar los servicios de AWS desde la línea de comandos. Identificamos la vulnerabilidad CVE-2026-18654, un problema en el que los comandos de los asistentes SSH de EMR (aws emr ssh, aws emr socks, aws emr put, aws emr get) deshabilitaban la verificación de la clave del host SSH, lo que podía permitir a los intermediarios interceptar las sesiones SSH y las transferencias de archivos mediante el posicionamiento de red entre el cliente y el punto de conexión del clúster de EMR.
Versiones afectadas:
- AWS CLI v1 <= 1.45.27
- AWS CLI v2 <= 2.35.2
Resolución:
Este problema se solucionó en la versión 1.45.28 de AWS CLI v1 y en la versión 2.35.3 de AWS CLI v2. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones.
Soluciones alternativas:
No hay ninguna solución alternativa. La opción SSH insegura estaba codificada y el usuario no podía anularla. Los clientes deben actualizar a las versiones corregidas.
Referencias:
Reconocimiento:
Nos gustaría dar las gracias a Ali Sunbul por colaborar en este asunto a través del proceso coordinado de divulgación de vulnerabilidades.
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.