Segurança · 16 de setembro de 2026
Amazon Web Services corrige vulnerabilidade grave no AWS SSM Agent
A Amazon Web Services identificou e corrigiu uma vulnerabilidade grave no AWS Systems Manager Agent, também conhecido como SSM Agent.
O problema, identificado como CVE-2026-89049, trata-se de uma vulnerabilidade de falsificação de solicitação do lado do servidor. A falha decorre de uma verificação insuficiente na função de encaminhamento de porta para hosts remotos. Para explorar a vulnerabilidade, é necessário possuir permissões de encaminhamento de porta, permitindo que restrições de listas de negação sejam ignoradas ao representar endereços de link local em formatos diferentes.
Se explorada, a falha pode permitir que endpoints de link local sejam acessados a partir de instâncias gerenciadas. Isso pode resultar na obtenção e no uso indevido de credenciais temporárias de funções IAM atribuídas a essas instâncias.
A empresa classificou a importância do aviso como importante. A vulnerabilidade recebeu a pontuação base 8,5 no sistema CVSSv4.0 e 9,9 no CVSSv3.1. A correção foi implementada na versão 3.3.4851.0, lançada em 13 de julho de 2026.