CVE-2026-92943: Validación incorrecta del certificado con discrepancia de host en el SDK para dispositivos con AWS IoT para Python
ID del boletín: 2026-114-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 17/09/2026 12:00 h PDT
Descripción:
El SDK para dispositivos con AWS IoT para Python (AWSIoTPythonSDK) es un SDK de código abierto que permite a los dispositivos y puertas de enlace de IoT conectarse a AWS IoT Core mediante MQTT. Identificamos la vulnerabilidad CVE-2026-92943 en la capa de conexión TLS del cliente MQTT, donde el cliente no validó que el certificado del servidor coincidiera con el nombre de host del punto de conexión de AWS IoT Core. En Python 3.7 y versiones posteriores, un atacante situado en la red podía presentar un certificado emitido para un nombre de host no relacionado por cualquier autoridad de certificación del almacén de confianza del dispositivo, hacerse pasar por el punto de conexión de AWS IoT Core, leer la telemetría del dispositivo e inyectar mensajes MQTT arbitrarios que el dispositivo procesaba como auténticos. Se vieron afectadas las dos rutas de conexión predeterminadas del SDK: la autenticación mutua X.509 en el puerto 8883 y el WebSocket con SigV4 en el puerto 443. La ruta ALPN del puerto 443 no se vio afectada.
Versiones afectadas: >=1.5.3 Y <=1.6.0 (en Python 3.7 y versiones posteriores)
Resolución:
Este problema se solucionó en la versión 1.6.1 de AWSIoTPythonSDK. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado se haya parcheado para incorporar las nuevas revisiones.
Soluciones alternativas:
No hay ninguna solución alternativa. Las rutas de conexión afectadas son las predeterminadas documentadas del SDK. Los clientes deben actualizar a la versión 1.6.1.
Referencias:
Reconocimiento:
Agradecemos a George Chen por colaborar en este asunto a través del proceso coordinado de divulgación de vulnerabilidades.
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.