跳至主要內容

CVE-2026-92943 - AWS IoT Device SDK for Python 中憑證與主機名稱不符時的驗證不當

公告 ID:2026-114-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 9 月 17 日中午 12:00 (太平洋夏令時間)

描述:

AWS IoT Device SDK for Python (AWSIoTPythonSDK) 是一套開放原始碼 SDK,可讓 IoT 裝置與閘道透過 MQTT 連線至 AWS IoT Core。我們在 MQTT 用戶端 TLS 連線層中發現了 CVE-2026-92943,該問題在於未驗證伺服器憑證是否與 AWS IoT Core 端點主機名稱相符。在 Python 3.7 及更新版本上,位於網路中的中間人攻擊者可以出示由裝置信任存放區中任一憑證認證機構所簽發、用於不相關主機名稱的憑證,假冒 AWS IoT Core 端點、讀取裝置遙測資料,並注入裝置會視為真實的任意 MQTT 訊息。SDK 的兩個預設連線路徑均受影響:連接埠 8883 上的 X.509 雙向驗證,以及連接埠 443 上採用 SigV4 的 WebSocket。連接埠 443 的 ALPN 路徑未受到影響。

受影響版本: >=1.5.3 且 <=1.6.0 (在 Python 3.7 及更新版本上)

解決方案:

此問題已在 AWSIoTPythonSDK 1.6.1 版中得以解決。 建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。

變通方法:

沒有變通方法。受影響的連線路徑是 SDK 記載的預設值。客戶必須升級至 1.6.1 版。

參考資料:

致謝:

我們誠摯感謝 George Chen 透過協調的漏洞揭露程序,與我們協作解決此問題。


如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。