Passa al contenuto principale

CVE-2026-14904 - Risoluzione impropria dei collegamenti in Auth.GetUserPrivateKey in AWS Research and Engineering Studio

ID bollettino: 2026-053-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 07/07/2026 09:30 PDT

Descrizione:

AWS Research and Engineering Studio (RES) è una soluzione open-source che consente a ricercatori e ingegneri di creare e gestire desktop virtuali sicuri e risorse di calcolo su AWS.

Abbiamo identificato un problema di risoluzione impropria dei collegamenti prima dell’accesso al file (CWE-59) nell’API Auth.GetUserPrivateKey. Un utente remoto autenticato potrebbe leggere file arbitrari sull’istanza EC2 cluster-manager sostituendo il proprio file di chiave privata SSH (~/.ssh/id_rsa) con un collegamento simbolico indirizzato a qualsiasi file sull’host. Poiché il processo cluster-manager viene eseguito come root, qualsiasi file leggibile da root è esposto, incluse le chiavi private SSH di altri utenti e i segreti di configurazione delle applicazioni.

Versioni interessate: <=2026.03

Risoluzione:

questo problema è stato risolto nella versione RES 2026.06. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

per i clienti che non possono effettuare l’upgrade immediatamente, sono disponibili gli script di patch per le ultime tre versioni principali. Le istruzioni dettagliate per l’applicazione delle patch sono disponibili sul wiki GitHub di RES.

Riferimenti:


Per eventuali domande o dubbi sulla sicurezza, inviare un’e-mail all’indirizzo aws-security@amazon.com.