CVE-2026-14904 – Unsachgemäße Link-Auflösung in Auth.GetUserPrivateKey in AWS Research and Engineering Studio
Bulletin-ID: 2026-053-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 07.07.2026, 09:30 Uhr PDT
Beschreibung:
AWS Research and Engineering Studio (RES) ist eine Open-Source-Lösung, die es Forschern und Ingenieuren ermöglicht, sichere virtuelle Desktops und Computerressourcen auf AWS zu erstellen und zu verwalten.
Wir haben in der Auth.getUserPrivateKey-API ein Problem mit unsachgemäßer Linkauflösung vor dem Dateizugriff (CWE-59) festgestellt. Ein authentifizierter Remote-Benutzer könnte beliebige Dateien auf der Cluster-Manager-EC2-Instance lesen, indem er seine private SSH-Schlüsseldatei (~/.ssh/id_rsa) durch einen symbolischen Link ersetzt, der auf eine beliebige Datei auf dem Host abzielt. Da der Cluster-Manager-Prozess als Root ausgeführt wird, ist jede für Root lesbare Datei verfügbar, einschließlich der privaten SSH-Schlüssel und der Anwendungskonfigurations-Secrets anderer Benutzer.
Betroffene Versionen: <=2026.03
Lösung:
Dieses Problem wurde mit der RES-Version 2026.06 behoben. Sie sollten ein Upgrade auf die neueste Version vornehmen und dafür sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Umgehungslösungen:
Für Kunden, die nicht sofort ein Upgrade durchführen können, sind Patch-Skripte für die letzten drei Hauptversionen verfügbar. Eine detaillierte Anleitung zum Patchen ist im RES GitHub-Wiki verfügbar.
Referenzen:
Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.