Passa al contenuto principale

CVE-2026-89049 - Vulnerabilità SSRF (Server-Side Request Forgery) nella funzionalità di port forwarding di Session Manager nell’Agente AWS Systems Manager

ID bollettino: 2026-107-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 10/09/2026 11:30 PDT

Descrizione:

l’Agente AWS Systems Manager (Agente SSM) è un software che viene eseguito su nodi gestiti (istanze EC2, server on-premises e altre macchine supportate) ed elabora le richieste dal servizio AWS Systems Manager, abilitando funzionalità tra cui il port forwarding di Session Manager a host remoti. Abbiamo identificato la vulnerabilità CVE-2026-89049, un problema di SSRF (Server-Side Request Forgery) nella funzionalità di port forwarding dell’host remoto. A causa di una convalida errata delle rappresentazioni degli indirizzi equivalenti, un utente autenticato avente l’autorizzazione per eseguire il port forwarding potrebbe aggirare la denylist di destinazione remota e raggiungere gli endpoint link-local, ottenendo potenzialmente le credenziali temporanee del ruolo IAM dell’istanza gestita e agendo con le autorizzazioni di quel ruolo dall’esterno dell’istanza.

Versioni interessate: < 3.3.4851.0 (tutte le versioni che supportano il port forwarding dell’host remoto).

Risoluzione:

questo problema è stato risolto nella versione 3.3.4851.0 dell’agente SSM. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

fino a quando non sia possibile eseguire l’aggiornamento dell’agente, limitare l’uso del documento AWS-StartPortForwardingSessionToRemoteHost applicando l’ambito delle autorizzazioni IAM ssm:StartSession e delle autorizzazioni del documento SSM in modo che i principali non attendibili non possano avviare sessioni di port forwarding su host remoto.

Riferimenti:


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.