跳至主要內容

CVE-2026-18481 – 參與者 URL 欄位中的已儲存 XSS 攻擊會導致透過工作階段權杖導致帳戶接管

公告 ID:2026-068-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 7 月 31 日上午 11:00 (太平洋夏令時間)

描述:

AWS Ops Wheel 是在 AWS GitHub 下發布的開放原始碼營運決策工具,客戶可以透過 CloudFormation 將該工具自行部署到自己的 AWS 帳戶中。該應用程式未充分驗證參與者 URL 欄位 – 伺服器端驗證僅檢查值的長度,而沒有檢查它是否為安全的 Web URL (CWE-79) – 因此具有參與者管理許可的使用者 (Wheel 管理員/管理員) 可以儲存惡意建構的 URL,該 URL 可以在另一個使用者的已驗證身分瀏覽器工作階段中執行指令碼 (已儲存跨網站指令碼)。

此影響僅限於單個自行部署執行個體 (每個部署都有自己的 Cognito 使用者集區);不會產生跨部署影響,也不會對任何 AWS 受管服務造成影響。

受影響的版本:AWS Ops Wheel v2 部署 PR #168 及更早版本

解決方案:

此問題已在 PR #168 中藉助深度防禦予以解決:伺服器端驗證目前在建立和更新時會將參與者 URL 限制為 http/https 方案;用戶端加強已儲存 URL 的轉譯方式;並且工作階段權杖不再儲存在頁面指令碼可存取的位置。AWS Ops Wheel 從原始程式碼進行部署,因此我們建議您將檢出版本更新至包含此修正的修訂版本,重新部署 API 和 UI,並且確保任何分支或衍生程式碼均已進行修補。

變通方法:

在重新部署修補的程式碼之前:將 Wheel 管理員/管理員許可限制為僅限受信任的使用者;稽核已儲存的參與者,並且移除非標準 http/https URL 的任何參與者 URL;避免與來源於非預期使用者的參與者項目進行互動;以及在 CloudFront/反向代理上套用嚴格的內容安全政策 (部分權宜之計,不能替代修補)。

參考資料:


如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com