CVE-2026-89049

Kritisch9.9Veröffentlicht am 10. September 2026

Eine serverseitige Request Forgery aufgrund einer unzureichenden Validierung gleichwertiger Adressdarstellungen in der Funktion zur Portweiterleitung an Remote-Hosts in Amazon AWS Systems Manager Agent (SSM Agent) vor 3.3.4851.0 auf allen Plattformen könnte es einem authentifizierten Remote-Benutzer ermöglichen, die Denylist für Remote-Ziele zu umgehen und Link-Local-Endpunkte zu erreichen, wodurch möglicherweise die temporären IAM-Rollenanmeldeinformationen einer verwalteten Instanz erlangt und mit den Berechtigungen dieser Rolle von außerhalb der Instanz agiert werden könnte, über einen manipulierten Zielhostwert, der eine alternative Darstellung einer verweigerten Link-Local-Adresse verwendet. Um dieses Problem zu beheben, sollten Benutzer auf Version 3.3.4851.0 oder höher aktualisieren.

CVSS-Score9.9 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-918, CWE-1289

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank