Sécurité · 17 septembre 2026

Également publié en Português (Brasil), 中文

Une vulnérabilité grave dans AWS SSM Agent

A pile of hay sitting next to a forest filled with trees
Lucas Dalamarta / Unsplash

Amazon Web Services (AWS) a découvert une vulnérabilité grave dans son logiciel « AWS Systems Manager Agent (SSM Agent) » et a publié une mise à jour pour y remédier.

Le 10 septembre 2026, AWS a publié un avis de sécurité concernant une vulnérabilité de type serveur appelée « CVE-2026-89049 », qui est liée à une faille de vérification dans la fonctionnalité de transfert de port vers des hôtes distants. Pour exploiter cette vulnérabilité, il est nécessaire de disposer des droits de transfert de port, mais il est possible de contourner les restrictions en exprimant l'adresse locale de lien sous une forme différente.

L'exploitation de cette vulnérabilité pourrait permettre l'accès à des points de terminaison locaux de lien à partir d'instances gérées, ainsi que l'acquisition et l'utilisation des informations d'identification temporaires attribuées aux rôles IAM des instances gérées.

AWS a classé la gravité de l'avis de sécurité comme « important ». Le score de base dans le système d'évaluation des vulnérabilités commun « CVSSv4.0 » est de « 8.5 », tandis que celui de « CVSSv3.1 » est évalué à « 9.9 ».

La société a déjà corrigé cette vulnérabilité dans la version « 3.3.4851.0 », publiée le 13 juillet 2026.