文章总结: 本文报道了AWSSystemsManager代理中的严重漏洞CVE-2026-89049,影响版本早于3.3.4851.0。该漏洞允许授权攻击者绕过端口转发限制,访问链路本地服务并窃取EC2实例的临时IAM凭证。漏洞源于SSM代理未正确验证被阻止地址的等效表示形式,攻击者可利用替代IP表示规避拒绝列表。建议用户升级SSMAgent至3.3.4851.0或更高版本以修复漏洞。
综合评分: 85
文章分类: 漏洞分析,云安全,漏洞预警
AWS 严重漏洞使攻击者能够绕过端口转发限制并窃取 IAM 凭证
原创
ZM
ZM
暗镜
2026年9月19日 06:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
WS Systems Manager (SSM) 代理中的一个严重漏洞可能允许授权攻击者绕过会话管理器端口转发限制,访问链路本地服务,并窃取分配给Amazon EC2 实例的临时 IAM 凭证。
该问题被追踪为 CVE-2026-89049,影响 AWS Systems Manager Agent 版本早于 3.3.4851.0。GitHub 安全公告 GHSA-w9jw-h72g-6hxc3 将该漏洞分类为严重漏洞,其 CVSS v3.1 评分反映了网络可访问性、攻击复杂性低、权限要求低、无需用户交互以及影响大等特点。
AWS-StartPortForwardingSessionToRemoteHostAWS Session Manager 的功能存在漏洞。
SSM Agent 在托管的 AWS 节点上运行,使管理员和授权用户能够建立远程管理会话,而无需将 SSH 或 RDP 服务直接暴露给互联网。
会话管理器的远程主机端口转发功能包含一些限制,旨在防止用户将流量隧道传输到链路本地地址。
这些地址在 AWS 环境中尤其敏感,因为EC2 实例元数据服务 (IMDS)通常可以通过链路本地地址访问169.254.169.254。
根据 AWS 的说法,SSM 代理没有正确验证被阻止目标地址的等效表示形式。
攻击者可以使用替代的 IP 地址表示来规避拒绝列表,导致代理与本应被阻止的链路本地端点建立连接。
该漏洞被归类为 CWE-918(服务器端请求伪造)和 CWE-1289(输入中不安全等价性的验证不当)。该漏洞实际上会将托管实例变成一个代理,使其能够代表会话管理器用户访问内部目标。
已通过身份验证且拥有启动远程主机端口转发会话权限的主体可以利用此漏洞查询实例元数据服务。如果受影响的 EC2 实例附加了 IAM 角色,攻击者可以获取该角色的临时 AWS 访问凭证。
这些凭证可以在被入侵实例之外使用,以发起实例配置文件 IAM 策略允许的 AWS API 调用。因此,实际影响很大程度上取决于附加到 EC2 角色的权限。
例如,具有读取 Amazon S3 存储桶、检索 AWS Secrets Manager 值、枚举 IAM 资源或访问数据库权限的实例配置文件可能会为攻击者提供一条通往更大范围云账户入侵的途径。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:暗镜 ZM
ZM《AWS 严重漏洞使攻击者能够绕过端口转发限制并窃取 IAM 凭证》