CVE-2026-89049: Falsificación de solicitudes del servidor en la funcionalidad de reenvío de puertos del Administrador de sesiones en AWS Systems Manager Agent
ID del boletín: 2026-107-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 10/09/2026 11:30 h PDT
Descripción:
AWS Systems Manager Agent (SSM Agent) es un software que se ejecuta en nodos administrados (instancias de EC2, servidores en las instalaciones y otras máquinas compatibles) y procesa las solicitudes del servicio AWS Systems Manager, lo que permite funciones como el reenvío de puertos del Administrador de sesiones a hosts remotos. Identificamos la vulnerabilidad CVE-2026-89049, un problema de falsificación de solicitudes del lado del servidor en la funcionalidad de reenvío de puertos del host remoto. Debido a una validación incorrecta de las representaciones de direcciones equivalentes, un usuario autenticado con permiso de reenvío de puertos podría omitir la lista de denegación de destinos remotos y llegar a los puntos de conexión locales del enlace, y podría obtener las credenciales temporales del rol de IAM de la instancia administrada y actuar con los permisos de ese rol desde fuera de la instancia.
Versiones afectadas: < 3.3.4851.0 (todas las versiones admiten el reenvío de puertos de hosts remotos)
Resolución:
Este problema se solucionó en la versión 3.3.4851.0 de SSM Agent. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado se haya parcheado para incorporar las nuevas revisiones.
Soluciones alternativas:
Hasta que se actualice el agente, restrinja el uso del documento AWS-StartPortForwardingSessionToRemoteHost delimitando los permisos de IAM ssm:StartSession y los permisos de documentos de SSM para que las entidades principales que no sean de confianza no puedan iniciar sesiones de reenvío de puertos en hosts remotos.
Referencias:
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.