CVE-2026-18481: XSS armazenado no campo do URL do participante leva ao sequestro de conta por meio de roubo de token de sessão
ID do boletim: 2026-068-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data de publicação: 31/07/2026 11:00 PDT
Descrição:
A AWS Ops Wheel é uma ferramenta de código aberto para tomada de decisões operacionais, publicada na organização da AWS no GitHub e implantada pela própria equipe de clientes em suas contas da AWS por meio do CloudFormation. A aplicação não validava adequadamente o campo de URL do participante (a validação no lado do servidor verificava apenas o comprimento do valor, e não se se tratava de uma URL segura [CWE-79]), de modo que um usuário com permissão para gerenciar participantes (um Administrador do Wheel/Administrador) poderia armazenar uma URL manipulada capaz de executar um script na sessão autenticada do navegador de outro usuário (cross-site scripting armazenado).
O impacto se limita a uma única instância autoimplantada (cada implantação possui seu próprio grupo de usuários do Cognito); não há impacto entre implantações nem sobre nenhum serviço gerenciado pela AWS.
Versões afetadas: implantações da AWS Ops Wheel v2 (PR nº 168 e anteriores)
Resolução:
Essa questão foi resolvida no PR nº 168 por meio de uma abordagem de defesa em profundidade: a validação no lado do servidor agora restringe as URLs dos participantes aos esquemas http/https nas operações de criação e atualização; o cliente reforça a segurança na renderização das URLs armazenadas; e os tokens de sessão não são mais armazenados em um local acessível aos scripts da página. Como a implantação da AWS Ops Wheel ocorre a partir do código-fonte, recomendamos que você atualize seu check-out para uma revisão que inclua essa correção, reimplante tanto a API quanto a interface do usuário e garanta que qualquer código bifurcado ou derivado receba a correção.
Soluções alternativas:
Até que você possa reimplantar o código corrigido: restrinja as permissões Wheel Admin/Admin apenas a usuários confiáveis; examine os participantes armazenados e remova qualquer URL de participante que não seja um URL http/https padrão; evite interagir com entradas de participantes provenientes de usuários indesejados; e aplique uma Política de segurança de conteúdo rigorosa no seu CloudFront/proxy reverso (uma medida provisória parcial, que não substitui a correção).
Referências:
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.