Pular para o conteúdo principal

CVE-2026-89049: falsificação de requisições do lado do servidor no recurso de encaminhamento de portas do Gerenciador de Sessões no AWS Systems Manager Agent

ID do boletim: 2026-107-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 10/09/2026 11:30 PDT

Descrição:

O AWS Systems Manager Agent (SSM Agent) é um software executado em nós gerenciados (instâncias do EC2, servidores on-premises e outras máquinas compatíveis) e processa requisições do serviço AWS Systems Manager, permitindo recursos como o encaminhamento de portas do Gerenciador de Sessões para hosts remotos. Identificamos a vulnerabilidade CVE-2026-89049, um problema de falsificação de requisições do lado do servidor no recurso de encaminhamento de portas de host remoto. Em decorrência da validação incorreta de representações equivalentes de endereços, um usuário devidamente autenticado e com privilégios de encaminhamento de portas poderia contornar a lista de bloqueio de destinos remotos e acessar endpoints de link local, potencialmente obtendo as credenciais temporárias do perfil do IAM da instância gerenciada e atuando com as permissões desse perfil fora da instância.

Versões afetadas: < 3.3.4851.0 (todas as versões são compatíveis com o encaminhamento de portas de host remoto)

Resolução:

Esse problema foi resolvido na versão 3.3.4851.0 do SSM Agent. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

Soluções alternativas:

Até que o agente seja atualizado, restrinja o uso do documento AWS-StartPortForwardingSessionToRemoteHost definindo o escopo das permissões ssm:StartSession do IAM e do documento SSM para que entidades principais não confiáveis não possam iniciar sessões de encaminhamento de portas com o host remoto.

Referências:


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.