CVE-2026-94384 – AmazonConnectSalesforceLambda sfExecuteAWSService 中缺少授权
公告 ID:2026-115-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 9 月 22 日上午 10:00(太平洋夏令时)
描述:
Amazon Connect Salesforce Lambda(AmazonConnectSalesforceLambda)是一款无服务器应用程序存储库应用程序,提供用于将 Amazon Connect 与 Salesforce 集成的 Lambda 函数。我们发现了 CVE-2026-94384,即 sfExecuteAWSService Lambda 函数中缺少授权的问题,该函数仅在初始设置期间使用。该函数将调用者提供的参数分发到特权 AWS 服务 API,而不会验证调用者的授权。因此,拥有该函数 lambda:InvokeFunction 权限的 IAM 主体可以执行某些 AWS 操作,而根据其自己的 IAM 权限,这些操作原本会被拒绝。
受影响的版本:>= 5.15 且 <= 5.24.16
解决方法:
要修复此问题,应升级到 AmazonConnectSalesforceLambda 5.26 版本或更高版本。安装完成后,删除或禁用 sfExecuteAWSService 函数。如果您保留该函数,则应限制谁可以调用:在您的账户内,仅向 CTI 适配器用于调用该函数的单个 IAM 用户授予对该函数的 lambda:InvokeFunction 权限,不向任何其他主体授予该权限(如需更严格的强制执行,可使用服务控制策略或权限边界来拒绝所有其他主体);此外,应将 SalesforceExecuteAWSServiceUser 参数设置为同一个 IAM 用户,以确保跨账户调用仅限于该用户。
验证:
确认安装后已删除或禁用 sfExecuteAWSService 函数。如果保留该函数,应确认在您的账户中,仅将该函数的 lambda:InvokeFunction 授予 CTI 适配器的 IAM 用户,并且 SalesforceExecuteAWSServiceUser 参数命名了该用户。
参考:
致谢:
感谢西安电子科技大学的 Chang Li 通过协调漏洞披露流程就此问题与我们协作。
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。