メインコンテンツに移動

CVE-2026-92943 – Python 用 AWS IoT デバイス SDK でのホストミスマッチによる証明書の不適切な検証

速報 ID: 2026-114-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 9 月 17 日 午後 12 時 00 分 (PDT)

説明:

AWS IoT Device SDK for Python (AWSIoTPythonSDK) は、IoT デバイスやゲートウェイが MQTT を介して AWS IoT Core に接続できるようにするオープンソース SDK です。MQTT クライアントの TLS 接続レイヤーで CVE-2026-92943 が見つかりました。この問題では、クライアントがサーバー証明書が AWS IoT Core エンドポイントのホスト名と一致することを検証しませんでした。Python 3.7 以降では、ネットワーク上に位置する Adversary-in-the-Middle が、デバイスの信頼ストアに含まれる任意の認証局によって発行された (無関係なホスト名に対する) 証明書を提示することで、AWS IoT Core エンドポイントになりすまし、デバイスのテレメトリを読み取ることや、デバイスが正当なものとして処理する任意の MQTT メッセージを注入することが可能になります。SDK の両方のデフォルト接続パス (ポート 8883 での X.509 相互認証とポート 443 での SigV4 を使用した WebSocket) が影響を受けました。ポート 443 の ALPN パスは影響を受けませんでした。

影響を受けるバージョン: >=1.5.3 および <=1.6.0 (Python 3.7 以降later)

解決方法:

この問題は AWSIOTPython SDK バージョン 1.6.1 で解決されました。 最新バージョンにアップグレードし、フォークしたコードや派生コードにパッチを適用して新しい修正を反映させることをお勧めします。

回避策:

回避策はありません。影響を受ける接続パスは、SDK で規定されているデフォルトのパスです。お客様はバージョン 1.6.1 にアップグレードする必要があります。

参考情報:

謝辞:

協調的脆弱性開示プロセスを通じてこの問題に協力してくださった George Chen 氏に感謝いたします。


セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。