CVE-2026-89049

Critique9.9Publiée le 10 septembre 2026

Un problème de falsification de requête côté serveur dû à une validation incorrecte des représentations équivalentes des adresses dans la fonctionnalité de redirection de ports vers des hôtes distants d'Amazon AWS Systems Manager Agent (SSM Agent) avant la version 3.3.4851.0 sur toutes les plateformes pourrait permettre à un utilisateur distant authentifié de contourner la liste de refus des destinations distantes et d'atteindre des points de terminaison link-local, obtenant potentiellement les identifiants temporaires du rôle IAM d'une instance gérée et agissant avec les autorisations de ce rôle depuis l'extérieur de l'instance, via une valeur d'hôte de destination spécialement conçue qui utilise une représentation alternative d'une adresse link-local refusée. Pour remédier à ce problème, les utilisateurs doivent effectuer une mise à niveau vers la version 3.3.4851.0 ou ultérieure.

Score CVSS9.9 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-918, CWE-1289

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE