CVE-2026-89049
Eine serverseitige Request Forgery aufgrund einer unzureichenden Validierung gleichwertiger Adressdarstellungen in der Funktion zur Portweiterleitung an Remote-Hosts in Amazon AWS Systems Manager Agent (SSM Agent) vor 3.3.4851.0 auf allen Plattformen könnte es einem authentifizierten Remote-Benutzer ermöglichen, die Denylist für Remote-Ziele zu umgehen und Link-Local-Endpunkte zu erreichen, wodurch möglicherweise die temporären IAM-Rollenanmeldeinformationen einer verwalteten Instanz erlangt und mit den Berechtigungen dieser Rolle von außerhalb der Instanz agiert werden könnte, über einen manipulierten Zielhostwert, der eine alternative Darstellung einer verweigerten Link-Local-Adresse verwendet. Um dieses Problem zu beheben, sollten Benutzer auf Version 3.3.4851.0 oder höher aktualisieren.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HVerwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
