Passa al contenuto principale

CVE-2026-92943 - Convalida errata del certificato con mancata corrispondenza dell’host nell’SDK per dispositivi AWS IoT per Python

ID bollettino: 2026-114-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 17/09/2026 12:00 PDT

Descrizione:

l’SDK per dispositivi AWS IoT per Python (AWSIoTPythonSDK) è un SDK open source che permette ai dispositivi e ai gateway IoT di connettersi ad AWS IoT Core mediante MQTT. Abbiamo identificato la vulnerabilità CVE-2026-92943 a livello di connessione TLS del client MQTT, nel caso in cui il client non abbia verificato che il certificato del server corrispondesse al nome host dell’endpoint AWS IoT Core. Nelle versioni di Python 3.7 e successive, un adversary-in-the-middle nella rete potrebbe presentare un certificato emesso per un nome host non correlato a nessuna autorità di certificazione presente nel trust store del dispositivo. In questo modo, potrebbe impersonare l’endpoint AWS IoT Core, leggere la telemetria del dispositivo e iniettare messaggi MQTT arbitrari che il dispositivo elaborerebbe come autentici. Entrambi i percorsi di connessione predefiniti dell’SDK sono stati interessati: l’autenticazione reciproca X.509 sulla porta 8883 e i WebSocket con SigV4 sulla porta 443. Il percorso ALPN della porta 443 è rimasto inalterato.

Versioni interessate: >=1.5.3 E <=1.6.0 (su Python 3.7 e versioni successive)

Risoluzione:

questo problema è stato risolto nella versione 1.6.1 di AWSIoTPythonSDK. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

non esiste una soluzione alternativa. I percorsi di connessione interessati sono quelli predefiniti documentati nell’SDK. È necessario che i clienti eseguano l’aggiornamento alla versione 1.6.1.

Riferimenti:

Ringraziamenti:

desideriamo ringraziare George Chen per aver collaborato alla risoluzione di questo problema attraverso il processo di divulgazione coordinata delle vulnerabilità.


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.