Passer au contenu principal

CVE-2026-94384 – Autorisation manquante dans AmazonConnectSalesforceLambda sfExecuteAWSService

ID du bulletin : 2026-115-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 22/09/2026 à 10 h 00 PDT (heure d’été du Pacifique)

Description :

Amazon Connect Salesforce Lambda (AmazonConnectSalesforceLambda) est une application de référentiel d’applications sans serveur qui fournit des fonctions Lambda permettant d’intégrer Amazon Connect à Salesforce. Nous avons identifié la vulnérabilité CVE-2026-94384, un problème d’autorisation manquante dans la fonction Lambda sfExecuteAWSService, qui n’est utilisée que lors de la configuration initiale. La fonction distribue les paramètres fournis par l’appelant aux API de service AWS privilégiées sans valider l’autorisation de l’appelant. Par conséquent, un principal IAM disposant de l’autorisation lambda:InvokeFunction sur la fonction peut effectuer des opérations AWS que ses propres autorisations IAM refuseraient autrement.

Versions concernées : >= 5.15 ET <= 5.24.16

Résolution :

Pour résoudre ce problème, effectuez une mise à niveau vers la version 5.26 d’AmazonConnectSalesforceLambda ou une version ultérieure. Une fois la configuration terminée, supprimez ou désactivez la fonction sfExecuteAWSService. Si vous conservez la fonction, limitez les utilisateurs autorisés à l’invoquer : au sein de votre compte, accordez à lambda:InvokeFunction uniquement à l’utilisateur IAM unique utilisé par l’adaptateur CTI pour l’appeler, et à aucun autre principal (pour une application plus stricte, refusez-la à tous les autres principaux à l’aide d’une politique de contrôle de service ou d’une limite d’autorisation) ; puis définissez le paramètre SalesforceExecuteAWSServiceUser sur ce même utilisateur IAM afin que l’invocation inter-comptes soit limité à celui-ci.

Vérification :

Vérifiez que la fonction sfExecuteAWSService a bien été supprimée ou désactivée après l’installation. Si vous conservez la fonction, vérifiez que, dans votre compte, l’autorisation lambda:InvokeFunction sur cette fonction n’est accordée qu’à l’utilisateur IAM de l’adaptateur CTI, et que le paramètre SalesforceExecuteAWSServiceUser désigne bien ce même utilisateur.

Références :

Remerciements :

Nous tenons à remercier Chang Li, de l’université de Xidian, pour sa collaboration sur ce problème dans le cadre du processus coordonné de divulgation des vulnérabilités.


Veuillez envoyer un e-mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.