CVE-2026-14904 – AWS Research and Engineering Studio 的 Auth.GetUserPrivateKey 功能存在不當連結解析漏洞
公告 ID:2026-053-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:07/07/2026 09:30 AM PDT
描述:
AWS Research and Engineering Studio (RES) 是一套開放原始碼解決方案,可協助研究人員與工程師在 AWS 上建立並管理安全的虛擬桌面及運算資源。
我們在 Auth.GetUserPrivateKey API 中發現了一項檔案存取前連結解析不當的漏洞 (CWE-59)。經身分驗證的遠端使用者可將其 SSH 私鑰檔案 (~/.ssh/id_rsa) 替換為指向主機上任意檔案的符號連結,藉此讀取叢集管理員 EC2 執行個體上的任意檔案。由於叢集管理員程序以 root 權限執行,任何 root 可讀取的檔案皆會因此暴露,包括其他使用者的 SSH 私鑰以及應用程式組態機密。
受影響版本:<=2026.03
解決方案:
此問題已在 RES 2026.06 版本中得到解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
變通方法:
若您無法立即升級,我們已為過去三個主要版本提供修補程式指令碼。詳細的修補操作說明請參閱 RES GitHub Wiki 頁面。
參考資料:
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。