Înapoi la Noutăți
Amenințări

Vulnerabilitate AWS Lambda Permitea Ocolirea Permisiunilor IAM

O funcție Lambda folosită la configurarea integrării Amazon Connect-Salesforce transmitea parametri controlați de apelant către API-urile AWS sub propriul rol privilegiat — permițând identităților cu permisiuni minime să ocolească propriile restricții IAM. AWS a lansat deja o corecție.

Vulnerabilitate AWS Lambda Permitea Ocolirea Permisiunilor IAM

Ce s-a întâmplat

AWS a corectat o vulnerabilitate de autorizare cu severitate ridicată, identificată ca CVE-2026-94384, în pachetul AmazonConnectSalesforceLambda — mai exact în funcția sfExecuteAWSService, folosită la configurarea adaptorului CTI pentru integrarea Amazon Connect cu Salesforce.

Funcția este menită să ruleze o singură dată, în etapa de configurare inițială. Problema: transmitea direct parametrii primiți de la apelant către API-urile serviciilor AWS, în timp ce rula sub propriul rol IAM privilegiat, fără să verifice corect dacă apelantul avea, de fapt, dreptul să ceară operațiunea respectivă.

În practică, orice identitate care avea doar permisiunea lambda:InvokeFunction asupra acestei funcții putea folosi rolul ei de execuție pentru a efectua acțiuni AWS pe care propria politică IAM le-ar fi blocat în mod normal — transformând un utilitar de configurare într-o cale neintenționată de escaladare a privilegiilor.

De ce contează

Impactul depinde de ce poate face rolul de execuție al funcției Lambda — de la citirea datelor până la modificarea resurselor cloud din cont. Riscul este cel mai mare acolo unde accesul de invocare a fost lăsat prea permisiv: partajat cu dezvoltatori, conturi de automatizare sau integrări terțe, în loc să fie limitat strict la identitatea CTI Adapter care are nevoie reală de el.

Pentru că funcția ar trebui să ruleze doar la configurarea inițială, multe organizații o au probabil încă activă — și accesibilă — mult după ce integrarea a fost configurată, exact scenariul pe care AWS îl semnalează drept riscant.

AWS l-a creditat pe Chang Li, de la Universitatea Xidian, pentru raportarea problemei printr-un proces de dezvăluire coordonată.

Ce trebuie făcut

  • Actualizați imediat la versiunea 5.26 sau mai nouă a AmazonConnectSalesforceLambda, care conține corecția pentru CVE-2026-94384.
  • Eliminați funcția după configurare. AWS recomandă ștergerea sau dezactivarea sfExecuteAWSService după ce integrarea Amazon Connect-Salesforce a fost configurată — nu mai are niciun rol ulterior.
  • Dacă trebuie păstrată, limitați lambda:InvokeFunction strict la utilizatorul IAM folosit de CTI Adapter și folosiți o politică SCP sau un permission boundary pentru a refuza explicit invocarea de către orice alt principal.
  • Aliniați identitățile: configurați SalesforceExecuteAWSServiceUser cu același utilizator IAM autorizat pentru CTI Adapter, astfel încât cele două configurări să nu diveargă.
  • Verificați eventualele abuzuri: analizați politicile IAM, politicile de resurse Lambda, permisiunile rolului de execuție, jurnalele CloudTrail și relațiile de încredere cross-account pentru orice invocare nejustificată a acestei funcții.
DISTRIBUIE