CVE-2026-92943 – Unsachgemäße Überprüfung des Zertifikats mit Host-Diskrepanz im AWS IoT Device SDK für Python
Bulletin-ID: 2026-114-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 17.09.2026, 12:00 Uhr PDT
Beschreibung:
Das AWS IoT Device SDK für Python (AWSIoTPythonSDK) ist ein Open-Source-SDK, mit dem IoT-Geräte und Gateways über MQTT eine Verbindung zu AWS IoT Core herstellen können. Wir haben CVE-2026-92943 in der TLS-Verbindungsschicht des MQTT-Clients identifiziert, wo der Client nicht verifizierte, dass das Serverzertifikat mit dem Hostnamen des AWS-IoT-Core-Endpunkts übereinstimmt. In Python 3.7 und höher könnte ein im Netzwerk positionierter Gegner in der Mitte ein Zertifikat vorlegen, das von einer beliebigen Zertifizierungsstelle im Device Trust Store für einen unabhängigen Hostnamen ausgestellt wurde, sich als der AWS-IoT-Core-Endpunkt ausgeben, Gerätetelemetrie lesen und beliebige MQTT-Nachrichten einfügen, die das Gerät als authentisch verarbeitet. Beide SDK-Standardverbindungspfade waren betroffen: Gegenseitige X.509-Authentifizierung auf Port 8883 und WebSocket mit SigV4 auf Port 443. Der ALPN-Pfad für Port 443 war nicht betroffen.
Betroffene Versionen: >=1.5.3 UND <=1.6.0 (in Python 3.7 und höher)
Behebung:
Dieses Problem wurde in AWSIoTPythonSDK Version 1.6.1 behoben. Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Problemumgehungen:
Es gibt keine Problemumgehung. Die betroffenen Verbindungspfade sind die dokumentierten Standardwerte des SDK. Kunden müssen ein Upgrade auf Version 1.6.1 durchführen.
Referenzen:
Danksagung:
Wir möchten George Chen dafür danken, dass er im Rahmen des koordinierten Verfahrens zur Offenlegung von Schwachstellen an diesem Problem mitgearbeitet hat.
Bei Fragen oder Bedenken zum Thema Sicherheit wenden Sie sich bitte per E-Mail an aws-security@amazon.com.