CVE-2026-14904 - AWS Research and Engineering Studio の Auth.GetUserPrivateKey における不適切なリンク解決
速報 ID: 2026-053-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 7 月 7 日 午前 9 時 30 分 (PDT)
説明:
AWS Research and Engineering Studio (RES) は、研究者やエンジニアが AWS 上で安全な仮想デスクトップとコンピューティングリソースを作成および管理できるようにするオープンソースソリューションです。
Auth.GetUserPrivateKey API において、ファイルアクセス前の不適切なリンク解決の問題 (CWE-59) が確認されました。認証済みのリモートユーザーが、自身の SSH プライベートキーファイル (~/.ssh/id_rsa) を、ホスト上のファイルを指すシンボリックリンクに置き換えることで、クラスターマネージャー EC2 インスタンス上のファイルを読み取ることができました。クラスターマネージャーのプロセスは root 権限で実行されるため、他のユーザーの SSH プライベートキーやアプリケーション設定シークレットなど、root で読み取り可能なすべてのファイルが公開される恐れがあります。
影響を受けるバージョン: <=2026.03
解決方法:
この問題は、RES バージョン 2026.06 で解決されています。最新バージョンにアップグレードし、フォークしたコードや派生コードにパッチを適用して新しい修正を反映させることをお勧めします。
回避策:
すぐにアップグレードできないお客様のために、過去 3 つのメジャーバージョンに対応したパッチスクリプトが用意されています。RES GitHub wiki で、パッチ適用の詳細な手順をご覧いただけます。
参考情報:
セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。