CVE-2026-14904 - AWS Research and Engineering Studio의 Auth.GetUserPrivateKey에서 발생하는 부적절한 링크 해석
공지 ID: 2026-053-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 7월 7일 오전 9시 30분(PDT)
설명:
AWS Research and Engineering Studio(RES)는 연구원과 엔지니어가 AWS에서 안전한 가상 데스크톱 및 컴퓨팅 리소스를 생성하고 관리할 수 있도록 지원하는 오픈소스 솔루션입니다.
Auth.GetUserPrivateKey API에서 파일 액세스 전 부적절한 링크 해석(CWE-59) 문제를 확인했습니다. 인증된 원격 사용자는 SSH 프라이빗 키 파일(~/.ssh/id_rsa)을 호스트의 임의 파일을 가리키는 심볼릭 링크로 대체하여 cluster-manager EC2 인스턴스의 임의 파일을 읽을 수 있습니다. cluster-manager 프로세스가 루트 권한으로 실행되기 때문에 다른 사용자의 SSH 프라이빗 키와 애플리케이션 구성 보안 정보를 비롯해 루트가 읽을 수 있는 모든 파일이 노출됩니다.
영향을 받는 버전: <=2026.03
해결 방법:
이 문제는 RES 버전 2026.06에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.
대안:
즉시 업그레이드할 수 없는 고객을 위해 이전 세 가지 주요 버전에 대한 패치 스크립트가 제공됩니다. 자세한 패치 지침은 RES GitHub 위키에서 확인할 수 있습니다.
참고 사항:
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.