Passer au contenu principal

CVE-2026-92943 : validation incorrecte du certificat avec non-correspondance du nom d’hôte dans le SDK AWS IoT Device pour Python

ID du bulletin : 2026-114-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 17/09/2026 12 h PDT (heure d’été du Pacifique)

Description :

Le SDK AWS IoT Device pour Python (AWSIoTPythonSDK) est un SDK open source qui permet aux appareils IoT et aux passerelles de se connecter à AWS IoT Core via MQTT. Nous avons identifié la vulnérabilité CVE-2026-92943 dans la couche de connexion TLS du client MQTT. Ce client ne vérifiait pas que le certificat du serveur correspondait au nom d'hôte du point de terminaison AWS IoT Core. Sur Python 3.7 et versions ultérieures, un « adversaire intermédiaire » pouvait présenter un certificat émis pour un nom d'hôte sans lien de n’importe quelle autorité de certification du magasin de confiance de l’appareil, se faire passer pour le point de terminaison AWS IoT Core, lire la télémétrie de l'appareil et injecter des messages MQTT arbitraires que l'appareil considère comme authentiques. Les deux chemins de connexion par défaut du SDK étaient affectés : authentification mutuelle X.509 sur le port 8883 et WebSocket avec SigV4 sur le port 443. Le chemin ALPN du port 443 n’était pas affecté.

Versions concernées : >=1.5.3 ET <=1.6.0 (sur Python 3.7 et versions ultérieures)

Résolution :

Ce problème a été résolu dans la version 1.6.1 d’AWSIoTPythonSDK Nous recommandons de passer à la dernière version et de veiller à ce que tout code dérivé ou issu d’un fork soit corrigé afin d’intégrer les nouveaux correctifs.

Solutions de contournement :

Il n’existe aucune solution de contournement. Les chemins de connexion concernés sont les valeurs par défaut documentées du SDK. Les clients doivent effectuer la mise à niveau vers la version 1.6.1.

Références :

Remerciements :

Nous tenons à remercier George Chen pour sa collaboration sur cette question dans le cadre du processus coordonné de divulgation des vulnérabilités.


Veuillez envoyer un e-mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.