安全 · 2026年9月17日

也发布于 Português (Brasil)

AWS SSM Agent出现严重安全漏洞

black floor lamp on living room sofa
Toa Heftiba / Unsplash

亚马逊网络服务(AWS)公开了针对其“AWS系统管理代理(SSM Agent)”的安全更新,以修复被发现的严重漏洞。

该软件是与AWS的系统管理服务“AWS Systems Manager”配合使用的代理软件。2026年9月10日,AWS发布了安全咨询,揭示了服务器端请求伪造(SSRF)漏洞“CVE-2026-89049”。

此漏洞源于对远程主机端口转发功能的验证不足。虽然利用此漏洞需要拥有端口转发权限,但攻击者可以通过不同形式表示链接本地地址,从而绕过拒绝列表的限制。

如果该漏洞被利用,攻击者可能会访问管理实例中的链接本地端点,并获取分配给管理实例的IAM角色的临时凭证,进而被滥用。

AWS将该咨询的严重性评为“重要(Important)”,并在通用漏洞评分系统“CVSSv4.0”中给予基础分数“8.5”,在“CVSSv3.1”中则为“9.9”。

AWS表示,已在2026年7月13日发布的版本“3.3.4851.0”中修复了该漏洞。