Passa al contenuto principale

CVE-2026-18654 - Verifica della chiave host SSH disabilitata nei comandi dell’assistente EMR di AWS CLI

ID bollettino: 2026-071-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 03/08/2026 12:30 PDT

Descrizione:

l’Interfaccia della linea di comando AWS (AWS CLI) è uno strumento unificato per gestire i servizi AWS tramite la linea di comando. Abbiamo identificato la vulnerabilità CVE-2026-18654, un problema in cui i comandi dell’assistente SSH EMR (aws emr ssh, aws emr socks, aws emr put, aws emr get) disabilitano la verifica della chiave host SSH, il che potrebbe consentire agli attori di attacchi man-in-the-middle di intercettare sessioni SSH e trasferimenti di file posizionandosi nella rete tra il client e l’endpoint del cluster EMR.

Versioni interessate:

  • AWS CLI v1: versione 1.45.27 e versioni precedenti.
  • AWS CLI v2: versione 2.35.2 e versioni precedenti.

Risoluzione:

questo problema è stato risolto nella versione 1.45.28 di AWS CLI v1 e nella versione 2.35.3 di AWS CLI v2. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

non esiste una soluzione alternativa. L’opzione SSH non sicura era codificata e non poteva essere sovrascritta dall’utente. I clienti devono eseguire l’aggiornamento alle versioni corrette.

Riferimenti:

Ringraziamenti:

desideriamo ringraziare Ali Sunbul per aver collaborato alla risoluzione di questo problema attraverso il processo di divulgazione coordinata delle vulnerabilità.


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.