本文へスキップ
MameTechNews
バックエンド

AWS SDKのregion未検証が資格情報漏えいにつながる恐れ 研究が公開

## POINTS

  • regionへ特殊文字を入れると、組み立てたエンドポイントが攻撃者ホストへ解釈され得る
  • AssumeRoleWithWebIdentity経路では、ベアラトークン漏えいが実害につながる
  • regionを利用者入力で受けているなら、SDK更新とホストラベル検証を優先する

何が起きたか

Piはregionフィールドに@attacker.com#のような値を入れると、SDKが組み立てるエンドポイントが攻撃者ドメインへ解釈され得る問題を追跡した。通常APIなら署名漏えいに留まるが、AssumeRoleWithWebIdentityはボディにベアラトークンを含む。認可テストではEKSのサービスアカウントトークンが窃取され、STSで顧客アカウントの資格情報が取得できたという。

対応状況

PythonやRubyは以前から防御があった一方、他言語SDKに同様の欠落が広がっていた。AWSはregionをホストラベルとして検証する防御強化を各SDKへ入れ、.NETではCVE-2026-22611(CVSS 3.7)が採番された。AWSは共有責任上の設定問題と位置づけ、情報提供目的の告知としている。

実務への影響

ユーザー入力や設定UIからregionを受け取るサービス、埋め込みSDKを使うSaaSは最新SDKへの更新と入力検証が必要だ。公式スコアが低くても、トークンを運ぶAPI経路では実害が大きい点に注意する。