何が起きたか
Piはregionフィールドに@attacker.com#のような値を入れると、SDKが組み立てるエンドポイントが攻撃者ドメインへ解釈され得る問題を追跡した。通常APIなら署名漏えいに留まるが、AssumeRoleWithWebIdentityはボディにベアラトークンを含む。認可テストではEKSのサービスアカウントトークンが窃取され、STSで顧客アカウントの資格情報が取得できたという。
対応状況
PythonやRubyは以前から防御があった一方、他言語SDKに同様の欠落が広がっていた。AWSはregionをホストラベルとして検証する防御強化を各SDKへ入れ、.NETではCVE-2026-22611(CVSS 3.7)が採番された。AWSは共有責任上の設定問題と位置づけ、情報提供目的の告知としている。
実務への影響
ユーザー入力や設定UIからregionを受け取るサービス、埋め込みSDKを使うSaaSは最新SDKへの更新と入力検証が必要だ。公式スコアが低くても、トークンを運ぶAPI経路では実害が大きい点に注意する。