메인 콘텐츠로 건너뛰기

CVE-2026-89049 - AWS Systems Manager 에이전트의 Session Manager 포트 전달 기능에서 발생하는 서버 측 요청 위조(SSRF)

공지 ID: 2026-107-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 9월 10일 오전 11시 30분(PDT)

설명:

AWS Systems Manager Agent(SSM Agent)는 관리형 노드(EC2 인스턴스, 온프레미스 서버 및 기타 지원되는 머신)에서 실행되며 AWS Systems Manager 서비스의 요청을 처리하는 소프트웨어로, 원격 호스트로의 Session Manager 포트 전달을 비롯한 기능을 지원합니다. 원격 호스트 포트 전달 기능에서 서버 측 요청 위조 취약성인 CVE-2026-89049를 확인했습니다. 동일한 주소를 나타내는 표현에 대한 검증이 부적절하여, 포트 전달 권한이 있는 인증된 사용자가 원격 대상 거부 목록을 우회하고 링크 로컬 엔드포인트에 액세스할 수 있으며, 이를 통해 관리형 인스턴스의 임시 IAM 역할 자격 증명을 획득하고 인스턴스 외부에서 해당 역할의 권한으로 작업할 수 있게 됩니다.

영향을 받는 버전: 3.3.4851.0 미만(원격 호스트 포트 전달을 지원하는 모든 버전)

해결 방법:

이 문제는 SSM 에이전트 버전 3.3.4851.0에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.

대안:

에이전트를 업그레이드할 때까지 신뢰할 수 없는 보안 주체가 원격 호스트 포트 전달 세션을 시작할 수 없도록 ssm:StartSession IAM 권한 및 SSM 문서 권한의 범위를 제한하여 AWS-StartPortForwardingSessionToRemoteHost 문서의 사용을 제한하세요.

참고 사항:


보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.