Pular para o conteúdo principal

CVE-2026-18654: verificação da chave do host SSH desabilitada nos comandos auxiliares do EMR da AWS CLI

ID do boletim: 2026-071-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 03/08/2026 12:30 PDT

Descrição:

A AWS Command Line Interface (AWS CLI) é uma ferramenta unificada para gerenciar os serviços da AWS na linha de comando. Identificamos a vulnerabilidade CVE-2026-18654, um problema em que os comandos auxiliares SSH do EMR (aws emr ssh, aws emr socks, aws emr put, aws emr get) desabilitavam a verificação da chave do host SSH, o que pode permitir que agentes mal-intencionados atuassem como intermediários e interceptassem sessões SSH e transferências de arquivos por meio do posicionamento na rede entre o cliente e o endpoint do cluster do EMR.

Versões afetadas:

  • AWS CLI v1 <= 1.45.27
  • AWS CLI v2 <= 2.35.2

Resolução:

Esse problema foi resolvido na AWS CLI v1 1.45.28 e AWS CLI v2 2.35.3. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

Soluções alternativas:

Não há solução alternativa. A opção SSH insegura estava inserida no código e não podia ser substituída pelo usuário. Os clientes devem atualizar para as versões corrigidas.

Referências:

Reconhecimento:

Gostaríamos de agradecer a Ali Sunbul por colaborar nessa questão por meio do processo coordenado de divulgação de vulnerabilidades.


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.