CVE-2026-18481 – Attaque XSS persistante dans le champ d’URL du participant entraînant une prise de contrôle de compte par vol de jeton de session
ID du bulletin : 2026-068-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 31/07/2026 à 11 h 00 PDT (heure d’été du Pacifique)
Description :
AWS Ops Wheel est un outil open source d’aide à la prise de décision opérationnelle, publié dans l’organisation AWS sur GitHub et que les clients déploient eux-mêmes dans leurs comptes AWS à l’aide de CloudFormation. L’application ne validait pas correctement le champ d’URL du participant. La validation côté serveur vérifiait uniquement la longueur de la valeur, sans contrôler qu’il s’agissait d’une URL web sûre (CWE-79). Un utilisateur disposant des droits de gestion des participants (Admin Wheel/Admin) pouvait ainsi enregistrer une URL spécialement conçue pour exécuter un script dans la session de navigateur authentifiée d’un autre utilisateur (attaque XSS persistante).
Cette vulnérabilité est limitée à une instance auto-déployée (chaque déploiement utilise son propre groupe d’utilisateurs Cognito). Elle n’a donc aucun impact sur les autres déploiements ni sur les services gérés par AWS.
Versions concernées : déploiements AWS Ops Wheel v2 (PR n° 168 et versions antérieures)
Résolution :
Cette vulnérabilité est corrigée dans la PR n° 168 grâce à plusieurs mesures de défense en profondeur : la validation côté serveur n’autorise désormais que les URL de participants utilisant les schémas http ou https lors de leur création ou de leur mise à jour ; le rendu des URL enregistrées a été renforcé côté client ; et les jetons de session ne sont plus stockés dans un emplacement accessible aux scripts exécutés dans la page. AWS Ops Wheel étant déployé à partir du code source, nous vous recommandons de mettre à jour votre copie locale vers une révision intégrant ce correctif, de redéployer l’API et l’interface utilisateur, puis d’appliquer le correctif à tout code dérivé ou issu d’un fork.
Solutions de contournement :
En attendant le redéploiement de la version corrigée : accordez les autorisations Admin Wheel/Admin uniquement à des utilisateurs de confiance ; vérifiez les participants enregistrés et supprimez toute URL de participant autre qu’une URL HTTP ou HTTPS standard ; n’interagissez pas avec des entrées de participant créées par des utilisateurs non autorisés ; mettez en place une politique CSP (Content Security Policy) stricte sur votre distribution CloudFront ou votre proxy inverse (cette mesure réduit le risque, mais ne remplace pas le correctif).
Références :
Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.