메인 콘텐츠로 건너뛰기

CVE-2026-18654 - AWS CLI EMR 도우미 명령에서 SSH 호스트 키 검증을 비활성화함

공지 ID: 2026-071-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 8월 3일 오후 12시 30분(PDT)

설명:

AWS Command Line Interface(AWS CLI)는 명령줄에서 AWS 서비스를 관리하기 위한 통합 도구입니다. EMR SSH 도우미 명령(aws emr ssh, aws emr socks, aws emr put, aws emr get)이 SSH 호스트 키 검증을 비활성화하여 중간자 공격자가 클라이언트와 EMR 클러스터 엔드포인트 간의 네트워크 포지셔닝을 통해 SSH 세션 및 파일 전송을 가로챌 수 있는 CVE-2026-18654 문제를 확인했습니다.

영향을 받는 버전:

  • AWS CLI v1 1.45.27 이하
  • AWS CLI v2 2.35.2 이하

해결 방법:

이 문제는 AWS CLI v1 버전 1.45.28AWS CLI v2 버전 2.35.3에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.

대안:

대안이 없습니다. 안전하지 않은 SSH 옵션은 하드 코딩되어 사용자가 재정의할 수 없었습니다. 고객은 수정된 버전으로 업그레이드해야 합니다.

참고 사항:

도움을 주신 분:

조정된 취약성 공개 프로세스를 통해 이 문제 해결에 도움을 준 Ali Sunbul에 감사드립니다.


보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.