跳至主要內容

CVE-2026-89049 – AWS Systems Manager Agent 中 Session Manager 連接埠轉送功能的伺服器端請求偽造

公告 ID:2026-107-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期: 2026 年 9 月 10 日上午 11:30 (太平洋夏令時間)

描述:

AWS Systems Manager Agent (SSM Agent) 是在受管節點 (EC2 執行個體、內部部署伺服器及其他支援的機器) 上執行的軟體,負責處理來自 AWS Systems Manager 服務的請求,並支援包括 Session Manager 對遠端主機的連接埠轉送在內的多項功能。我們發現了 CVE-2026-89049,這是遠端主機連接埠轉送功能中的一個伺服器端請求偽造問題。由於對等效位址表示法的驗證不當,具有連接埠轉送權限的已驗證使用者可繞過遠端目的地拒絕清單並觸及連結本機端點,可能取得受管執行個體的臨時 IAM 角色憑證,並從執行個體外部以該角色的權限執行動作。

受影響版本:< 3.3.4851.0 (所有支援遠端主機連接埠轉送的版本)

解決方案:

此問題已在 SSM Agent 版本 3.3.4851.0 中解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。

變通方法:

在代理程式升級前,請透過限縮 ssm:StartSession IAM 權限與 SSM 文件權限的範圍,限制 AWS-StartPortForwardingSessionToRemoteHost 文件的使用,使不受信任的主體無法啟動遠端主機連接埠轉送工作階段。

參考資料:


如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com