CVE-2026-18654 – AWS CLI EMR ヘルパーコマンドにおける無効化された SSH ホストキー検証
速報 ID: 2026-071-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 8 月 3 日 午後 0 時 30 分 (PDT)
説明:
AWS コマンドラインインターフェイス (AWS CLI) は、コマンドラインから AWS のサービスを管理するための統合ツールです。CVE-2026-18654 を特定しました。これは、EMR SSH ヘルパーコマンド (aws emr ssh、aws emr socks、aws emr put、aws emr get) で SSH ホストキーの検証が無効になっていた問題であり、それにより、攻撃者がクライアントと EMR クラスターのエンドポイント間のネットワーク上に介在することで、SSH セッションやファイル転送を傍受できる可能性がありました。
影響を受けるバージョン:
- AWS CLI v1 <= 1.45.27
- AWS CLI v2 <= 2.35.2
解決方法:
この問題は AWS CLI v1 バージョン 1.45.28 および AWS CLI v2 バージョン 2.35.3 で解決されています。最新バージョンにアップグレードし、フォークしたコードや派生コードにパッチを適用して新しい修正を反映させることをお勧めします。
回避策:
回避策はありません。安全ではない SSH オプションはハードコーディングされており、ユーザーが変更することはできませんでした。お客様は修正済みバージョンにアップグレードする必要があります。
参考情報:
謝辞:
調整された脆弱性開示プロセスを通じてこの問題に協力してくださった Ali Sunbul 氏に感謝いたします。
セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。