CVE-2026-14904 - AWS Research and Engineering Studio 的 Auth.GetUserPrivateKey 中的链接解析不正确
公告 ID:2026-053-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 7 月 7 日上午 09:30(太平洋夏令时)
描述:
AWS Research and Engineering Studio(RES)是一套开源解决方案,可帮助研究人员和工程师在 AWS 上创建和管理安全的虚拟桌面和计算资源。
我们发现 Auth.GetUserPrivateKey API 存在“文件访问前链接解析不正确”的问题(CWE-59)。经过身份验证的远程用户通过将其 SSH 私钥文件(~/.ssh/id_rsa)替换为针对主机上任何文件的符号链接,就可以读取集群管理器 EC2 实例上的任意文件。由于集群管理器进程以 root 身份运行,因此任何可由 root 读取的文件(包括其他用户的 SSH 私钥和应用程序配置密钥)都会泄露。
受影响的版本:<=2026.03
解决方法:
此问题已在 RES 版本 2026.06 中得到解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。
临时措施:
对于无法立即升级的客户,可以使用过去三个主要版本的补丁脚本。详细的补丁说明可在 RES GitHub 维基上找到。
参考:
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。