メインコンテンツに移動

CVE-2026-89049 – AWS Systems Manager Agent のセッションマネージャーポート転送機能におけるサーバー側リクエストの偽造

速報 ID: 2026-107-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 9 月 10 日 午前 11 時 30 分 (PDT)

説明:

AWS Systems Manager Agent (SSM Agent) は、マネージドノード (EC2 インスタンス、オンプレミスサーバー、その他のサポートされているマシン) 上で動作し、AWS Systems Manager サービスからのリクエストを処理するソフトウェアです。これにより、リモートホストへのセッションマネージャーのポート転送などの機能が有効になります。AWS は、リモートホストのポート転送機能でのサーバー側リクエスト偽造の問題である CVE-2026-89049 を特定しました。同等のアドレス表現が不適切に検証された場合、ポート転送アクセス許可を持つ認証済みユーザーがリモート送信先の拒否リストをバイパスしてリンクローカルエンドポイントに到達し、マネージド型インスタンスの一時的な IAM ロール認証情報を取得して、インスタンスの外部からそのロールのアクセス許可を使用して行動する可能性があります。

影響を受けるバージョン: < 3.3.4851.0 (リモートホストポート転送をサポートするすべてのバージョン)

解決方法:

この問題は、SSM エージェントバージョン 3.3.4515.0 で対処されています。最新バージョンにアップグレードし、フォークしたコードや派生コードにパッチを適用して新しい修正を反映させることをお勧めします。

回避策:

エージェントがアップグレードされるまで、信頼できないプリンシパルがリモートホストポート転送セッションを開始できないように、ssm:StartSession IAM アクセス許可と SSM ドキュメントアクセス許可の対象範囲を指定して、AWS-StartPortForwardingSessionToRemoteHostドキュメントの使用を制限してください。

参考情報:


セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。