CVE-2026-89049

Crítica9.9Publicada el 10 de septiembre de 2026

Un problema de falsificación de solicitudes del lado del servidor debido a una validación incorrecta de representaciones equivalentes de direcciones en la funcionalidad de reenvío de puertos a hosts remotos de Amazon AWS Systems Manager Agent (SSM Agent) anterior a 3.3.4851.0 en todas las plataformas podría permitir que un usuario remoto autenticado eludiera la lista de denegación de destinos remotos y alcanzara endpoints link-local, obteniendo potencialmente las credenciales temporales del rol IAM de una instancia administrada y actuando con los permisos de dicho rol desde fuera de la instancia, mediante un valor de host de destino manipulado que utiliza una representación alternativa de una dirección link-local denegada. Para corregir este problema, los usuarios deben actualizar a la versión 3.3.4851.0 o posterior.

Puntuación CVSS9.9 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-918, CWE-1289

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE