CVE-2026-18481 - 참가자 URL 필드에 저장된 XSS로 인해 세션 토큰 도용을 통한 계정 탈취 발생
공지 ID: 2026-068-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 7월 31일 오전 11시 00분(PDT)
설명:
AWS Ops Wheel은 AWS GitHub 조직에서 배포한 오픈 소스 운영 의사 결정 도구로, 고객이 CloudFormation을 통해 자체 AWS 계정에 직접 배포할 수 있습니다. 애플리케이션이 서버 측 유효성 검사에서 값이 안전한 웹 URL(CWE-79)인지는 확인하지 않고 값의 길이만 검사하여 참가자 URL 필드를 충분히 검증하지 못했습니다. 따라서 참가자 관리 권한이 있는 사용자(Wheel Admin/Admin)는 다른 사용자의 인증된 브라우저 세션(저장형 크로스 사이트 스크립팅)에서 스크립트를 실행할 수 있는 조작된 URL을 저장할 수 있습니다.
단일 자체 배포 인스턴스(각 배포에는 자체 Cognito 사용자 풀이 있음)가 제한적으로 영향을 받습니다. 배포 간 영향은 없으며 AWS 관리형 서비스에도 영향을 미치지 않습니다.
영향을 받는 버전: AWS Ops Wheel v2 배포 PR #168 및 이전 버전
해결 방법:
이 문제는 PR #168에서 심층 방어 기능을 통해 해결되었습니다. 이제 서버 측 검증을 통해 생성 및 업데이트 시 참가자 URL이 http/https 스키마로 제한되고, 클라이언트는 저장된 URL이 렌더링되는 방식을 강화하며, 세션 토큰은 더 이상 페이지 스크립트에서 액세스할 수 있는 위치에 저장되지 않습니다. AWS Ops Wheel은 소스에서 배포되므로 이 수정 사항이 포함된 수정 버전으로 체크아웃을 업데이트하고, API와 UI를 모두 재배포하며, 포크되거나 파생된 코드를 모두 패치하는 것이 좋습니다.
대안:
패치된 코드를 재배포할 수 있을 때까지 Wheel Admin/Admin 권한을 신뢰할 수 있는 사용자로만 제한하고, 저장된 참여자를 감사하며, 표준 http/https URL이 아닌 모든 참가자 URL을 제거합니다. 의도하지 않은 사용자가 만든 참가자 항목과의 상호 작용을 피하고, CloudFront/Reverse 프록시에 엄격한 Content-Security-Policy(패치를 대체하는 것이 아니라 부분적인 임시 조치)를 적용합니다.
참고 사항:
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.