CVE-2026-18481 – Gespeichertes XSS im Feld „Teilnehmer-URL“ führt zur Kontoübernahme durch Diebstahl des Sitzungstokens
Bulletin-ID: 2026-068-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 31.07.2026, 20.00 Uhr MESZ
Beschreibung:
AWS Ops Wheel ist ein Open-Source-Tool zur operativen Entscheidungsfindung. Das Tool wurde unter der Organisation „AWS“ auf GitHub veröffentlicht und wird von Kunden über CloudFormation in ihren eigenen AWS-Konten selbst bereitgestellt. Die Anwendung hat das Feld „Teilnehmer-URL“ nicht ausreichend validiert – die serverseitige Validierung überprüfte nur die Länge des Werts, jedoch nicht, ob es sich um eine sichere Web-URL handelt (CWE-79). Dadurch könnte ein Benutzer mit der Berechtigung zur Teilnehmerverwaltung (ein Wheel-Admin/Admin) eine speziell präparierte URL speichern, die in der authentifizierten Browsersitzung eines anderen Benutzers ein Skript ausführen könnte (gespeichertes Cross-Site-Scripting).
Die Auswirkung ist auf eine einzelne selbst bereitgestellte Instanz beschränkt (jede einzelne Bereitstellung hat ihren eigenen Cognito-Benutzerpool). Es gibt keine Auswirkung über Bereitstellungen hinweg und auch keine Auswirkung auf von AWS-verwaltete Services.
Betroffene Versionen: AWS Ops Wheel V2 – Bereitstellungen PR Nr. 168 und früher
Lösung:
Dieses Problem wurde in PR Nr. 168 mit einer mehrschichtigen Verteidigung behoben: Die serverseitige Validierung beschränkt nun Teilnehmer-URLs beim Erstellen und Aktualisieren auf http/https-Schemata. Der Client verschärft, wie gespeicherte URLs gerendert werden. Zudem werden Sitzungstoken nicht mehr an einem Ort gespeichert, auf den Seitenskripte zugreifen können. Da AWS Ops Wheel aus dem Quellcode bereitgestellt wird, sollten Sie Ihren Checkout auf eine Revision aktualisieren, die diesen Fix enthält, sowohl die API als auch die Benutzeroberfläche erneut bereitstellen und dafür sorgen, dass geforkter oder derivativer Code gepatcht wird.
Problemumgehungen:
Bis Sie eine erneute Bereitstellung anhand des gepatchten Codes vornehmen können: Erteilen Sie nur vertrauenswürdigen Benutzern „WheelAdmin/Admin“-Berechtigungen. Überprüfen Sie die gespeicherten Teilnehmer und entfernen Sie alle Teilnehmer-URLs, die keine standardmäßigen http/https-URL sind. Vermeiden Sie das Interagieren mit Teilnehmereinträgen, die von ungewollten Benutzern stammen, und wenden Sie eine strenge Content-Security-Policy auf Ihren CloudFront/Reverse-Proxy an (eine unvollständige Notlösung, kein Ersatz für den Patch).
Referenzen:
Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.