CVE-2026-14904: Resolución incorrecta de enlaces en Auth.GetUserPrivateKey en AWS Research and Engineering Studio
ID del boletín: 2026-053-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 07/07/2026 09:30 h PDT
Descripción:
AWS Research and Engineering Studio (RES) es una solución de código abierto que permite a los investigadores e ingenieros crear y administrar recursos de cómputo y escritorios virtuales seguros en AWS.
Identificamos una resolución de enlace incorrecta antes del problema de acceso a archivos (CWE-59) en la API Auth.GetUserPrivateKey. Un usuario remoto autenticado podría leer archivos arbitrarios en la instancia EC2 del administrador de clústeres, sustituyendo su archivo de clave privada SSH (~/.ssh/id_rsa) por un enlace simbólico a cualquier archivo del host. Como el proceso del administrador de clústeres se ejecuta como usuario raíz, cualquier archivo que pueda leer este usuario queda expuesto, como las claves privadas SSH de otros usuarios y los secretos de configuración de la aplicación.
Versiones afectadas: <=2026.03
Resolución:
Este problema se solucionó en la versión 2026.06 de RES. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido actualizado para incorporar las nuevas revisiones.
Soluciones alternativas:
Para los clientes que no puedan actualizar inmediatamente, hay scripts de parches disponibles para las últimas tres versiones principales. Las instrucciones detalladas de aplicación de parches están disponibles en la wiki de GitHub de RES.
Referencias:
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.