Passer au contenu principal

CVE-2026-18654 – Désactivation de la vérification de la clé d’hôte SSH dans les commandes d’assistance EMR de l’AWS CLI

ID du bulletin : 2026-071-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 03/08/2026 à 12 h 30 PDT (heure d’été du Pacifique)

Description :

L’interface de ligne de commande AWS (AWS CLI) est un outil unifié permettant de gérer les services AWS depuis la ligne de commande. Nous avons identifié CVE-2026-18654, un problème dans lequel les commandes d’assistance SSH EMR (aws emr ssh, aws emr socks, aws emr put, aws emr get) désactivaient la vérification de la clé d’hôte SSH, ce qui pourrait permettre à des acteurs intermédiaires d’intercepter les sessions SSH et les transferts de fichiers via le positionnement réseau entre le client et le point de terminaison du cluster EMR.

Versions concernées :

  • AWS CLI version 1 <= 1.45.27
  • AWS CLI version 2 <= 2.35.2

Résolution :

Ce problème a été résolu dans l’AWS CLI v1 version 1.45.28 et l’AWS CLI v2 version 2.35.3. Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs.

Solutions de contournement :

Il n’existe aucune solution de contournement. L’option SSH non sécurisée était codée en dur et n’a pas pu être modifiée par l’utilisateur. Les clients doivent passer aux versions corrigées.

Références :

Remerciements :

Nous tenons à remercier Ali Sunbul pour sa collaboration sur ce problème dans le cadre du processus coordonné de divulgation des vulnérabilités.


Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.