CVE-2026-89049

Critica9.9Pubblicata il 10 settembre 2026

Un problema di server-side request forgery dovuto alla convalida impropria di rappresentazioni equivalenti degli indirizzi nella funzionalità di port forwarding verso host remoti di Amazon AWS Systems Manager Agent (SSM Agent) prima della versione 3.3.4851.0 su tutte le piattaforme potrebbe consentire a un utente remoto autenticato di aggirare la denylist delle destinazioni remote e raggiungere endpoint link-local, ottenendo potenzialmente le credenziali temporanee del ruolo IAM di un'istanza gestita e agendo con le autorizzazioni di tale ruolo dall'esterno dell'istanza, tramite un valore host di destinazione appositamente predisposto che utilizza una rappresentazione alternativa di un indirizzo link-local negato. Per correggere questo problema, gli utenti devono eseguire l'aggiornamento alla versione 3.3.4851.0 o successiva.

Punteggio CVSS9.9 / 10CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-918, CWE-1289

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE