跳至主要內容

CVE-2026-18654 - AWS CLI EMR 協助程式命令中已停用的 SSH 主機金鑰驗證

公告 ID:2026-071-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 8 月 3 日中午 12:30 (太平洋夏令時間)

描述:

AWS Command Line Interface (AWS CLI) 是透過命令行管理 AWS 服務的統一工具。我們已發現 CVE-2026-18654,其中EMR SSH 協助程式命令 (aws emr ssh、aws emr socks、aws emr put、aws emr get) 已停用 SSH 主機金鑰驗證,這可能允許中間人攻擊者領用用戶端和 EMR 叢集端點之間的網路位置來攔截 SSH 工作階段和檔案傳輸。

受影響版本:

  • AWS CLI v1 <= 1.45.27
  • AWS CLI v2 <= 2.35.2

解決方案:

此問題已在 AWS CLI v1 版本 1.45.28AWS CLI v2 版本 2.35.3 中予以問題。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。

變通方法:

沒有變通方法。不安全的 SSH 選項已進行硬編碼,使用者無法覆寫。客戶必須升級至固定版本。

參考資料:

致謝:

我們誠摯感謝 Ali Sunbul 透過協調的漏洞披露程序,與我們協作解決此問題。


如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com