메인 콘텐츠로 건너뛰기

CVE-2026-92943 - Python용 AWS IoT 디바이스 SDK에서 호스트 불일치가 있는 인증서에 대한 부적절한 검증

공지 ID: 2026-114-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 9월 17일 오후 12시 00분(PDT)

설명:

AWS IoT Device SDK for Python(AWSIoTPythonSDK)은 IoT 디바이스와 게이트웨이를 MQTT를 통해 AWS IoT Core에 연결할 수 있게 해주는 오픈 소스 SDK입니다. MQTT 클라이언트 TLS 연결 계층에서, 서버 인증서가 AWS IoT Core 엔드포인트 호스트 이름과 일치하는지를 클라이언트가 확인하지 않는 CVE-2026-92943 취약성을 확인했습니다. Python 3.7 이상에서는 네트워크상에서 중간자 위치에 있는 공격자가 디바이스 신뢰 저장소에 있는 모든 인증 기관에서 발급된, 관련 없는 호스트 이름의 인증서를 제시하여 AWS IoT Core 엔드포인트를 사칭함으로써, 디바이스의 텔레메트리를 읽고, 디바이스가 정상적인 것으로 인식하여 처리하는 임의의 MQTT 메시지를 주입할 수 있습니다. 두 SDK 기본 연결 경로, 즉 포트 8883의 X.509 상호 인증과 포트 443에서 SigV4를 사용한 WebSocket이 모두 영향을 받았습니다. 포트 443 ALPN 경로는 영향을 받지 않았습니다.

영향을 받는 버전: 1.5.3 이상 및 1.6.0 이하(Python 3.7 이상에서)

해결 방법:

이 문제는 AWSIoTPythonSDK 버전 1.6.1에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.

대안:

대안이 없습니다. 영향을 받는 연결 경로는 SDK의 문서화된 기본값입니다. 고객은 버전 1.6.1로 업그레이드해야 합니다.

참고 사항:

도움을 주신 분:

조정된 취약성 공개 프로세스를 통해 이 문제 해결에 도움을 준 George Chen 님께 감사드립니다.


보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.