CVE-2026-14904 – Résolution incorrecte d’un lien dans Auth.GetUserPrivateKey dans AWS Research and Engineering Studio
ID du bulletin : 2026-053-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 07/07/2026 à 09 h 30 (heure du Pacifique)
Description :
AWS Research and Engineering Studio (RES) est une solution open source qui permet aux chercheurs et aux ingénieurs de créer et de gérer des bureaux virtuels sécurisés ainsi que des ressources informatiques sur AWS.
Nous avons identifié un problème de résolution incorrecte de lien avant l’accès au fichier (CWE-59) dans l’API Auth.GetUserPrivateKey. Un utilisateur distant authentifié pouvait lire des fichiers arbitraires sur l’instance EC2 du gestionnaire de cluster en remplaçant son fichier de clé privée SSH (~/.ssh/id_rsa) par un lien symbolique ciblant n’importe quel fichier de l’hôte. Comme le processus cluster-manager s’exécute en tant que root, tout fichier lisible par root est exposé, y compris les clés privées SSH des autres utilisateurs et les secrets de configuration des applications.
Versions concernées : <=2026.03
Résolution :
Ce problème a été résolu dans la version 2026.06 de RES. Nous vous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou forké est mis à jour afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
Pour les clients qui ne peuvent effectuer la mise à niveau immédiatement, des scripts de correctif sont disponibles pour les trois dernières versions majeures. Des instructions détaillées pour l’application des correctifs sont disponibles sur le wiki GitHub de RES.
Références :
Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.