CVE-2026-14904: resolução incorreta de link em Auth.GetUserPrivateKey no AWS Research and Engineering Studio
ID do boletim: 2026-053-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data de publicação: 07/07/2026 9h30 PDT
Descrição:
O AWS Research and Engineering Studio (RES) é uma solução de código aberto que permite que pesquisadores e engenheiros criem e gerenciem áreas de trabalho virtuais seguras e recursos de computação na AWS.
Identificamos um problema de resolução incorreta de link antes do acesso ao arquivo (CWE-59) na API Auth.GetUserPrivateKey. Um usuário remoto autenticado pode ler arquivos arbitrários na instância EC2 do cluster-manager substituindo seu arquivo de chave privada SSH (~/.ssh/id_rsa) por um link simbólico que aponta para qualquer arquivo no host. Como o processo do cluster-manager é executado como root, qualquer arquivo legível por root é exposto, incluindo as chaves privadas SSH de outros usuários e os segredos de configuração da aplicação.
Versões afetadas: <=2026.03
Resolução:
Este problema foi resolvido no RES versão 2026.06. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
Para clientes que não conseguem fazer o upgrade imediatamente, há scripts de patch disponíveis para as últimas três versões principais. Instruções detalhadas de patch estão disponíveis na wiki do RES no GitHub.
Referências:
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.