Passer au contenu principal

CVE-2026-89049 – Falsification de requête côté serveur dans la fonctionnalité de redirection de port du gestionnaire de session dans AWS Systems Manager Agent

ID du bulletin : 2026-107-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 10/09/2026 à 11 h 30 PDT (heure d’été du Pacifique)

Description :

AWS Systems Manager Agent (SSM Agent) est un logiciel qui s’exécute sur des nœuds gérés (instances EC2, serveurs sur site et autres machines prises en charge) et traite les demandes du service AWS Systems Manager, ce qui permet notamment la redirection de port du gestionnaire de session vers des hôtes distants. Nous avons identifié CVE-2026-89049, un problème de falsification de requête côté serveur dans la fonctionnalité de redirection de port vers un hôte distant. En raison d’une validation incorrecte des représentations d’adresses équivalentes, un utilisateur authentifié disposant d’une autorisation de redirection de port pourrait contourner la liste de refus des destinations distantes et atteindre des points de terminaison link-local, ce qui pourrait lui permettre d’obtenir les informations d’identification temporaires du rôle IAM de l’instance gérée et d’agir avec les autorisations de ce rôle depuis l’extérieur de l’instance.

Versions concernées : < 3.3.4851.0 (toutes les versions prenant en charge la redirection de port vers un hôte distant)

Résolution :

Ce problème a été résolu dans la version 3.3.4851.0 de SSM Agent. Nous recommandons de passer à la dernière version et de veiller à ce que tout code dérivé ou issu d’un fork soit corrigé afin d’intégrer les nouveaux correctifs.

Solutions de contournement :

Jusqu’à la mise à niveau de l’agent, limitez l’utilisation du document AWS-StartPortForwardingSessionToRemoteHost en restreignant les autorisations IAM ssm:StartSession et les autorisations du document SSM afin que les principaux non approuvés ne puissent pas démarrer de sessions de redirection de port vers des hôtes distants.

Références :


Veuillez envoyer un e-mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.