本文へスキップ
MameTechNews
バックエンド

AWS、SSM Agentのポート転送SSRFを修正 インスタンス認証情報が対象

## POINTS

  • 3.3.4851.0未満のSSM Agentが対象。マネージドノードをこの版以降へ揃える
  • リモートホスト転送の権限だけを持つ主体が、IMDS経由でインスタンスロールを外から使える
  • 即時更新できない場合はAWS-StartPortForwardingSessionToRemoteHostの利用主体を信頼できる範囲に閉じる

AWSは9月10日、セキュリティ掲示板2026-107-AWSでCVE-2026-89049を公表した。AWS Systems Manager Agent(SSM Agent)の、リモートホストへのポート転送機能におけるサーバーサイドリクエストフォージェリだ。重要度は注意が必要なImportantで、GitHub AdvisoryではCritical(CVSS 9.9)とされている。

欠陥は、拒否すべきリンクローカルアドレスの等価な表記を正しく検証していなかった点にある。AWS-StartPortForwardingSessionToRemoteHostを使える認証済み利用者が、拒否リストを迂回してリンクローカル、主にインスタンスメタデータサービスへ到達し、マネージドノードの一時IAMロール認証情報を取得できる。その認証情報はインスタンスの外からAWS APIを呼べ、権限はロールのIAMポリシーにだけ縛られる。影響はリモートホスト転送を備える3.3.4851.0未満の全バージョン、全プラットフォームだ。

修正はSSM Agent 3.3.4851.0。フォークや派生コードも同じ修正を取り込む必要がある。更新までの回避策は、信頼できない主体がリモートホスト転送を開始できないよう、ssm:StartSessionと該当SSMドキュメントの権限を狭めることだ。

実務への影響

Session Managerでリモートホスト転送を許しているアカウントは、エージェント版数の棚卸しが先決だ。シェルやRun Commandを既に持つ主体にとっては追加の到達範囲は小さいが、転送だけを許可していた最小権限設計では、インスタンスロールの漏洩につながる。更新後も、リンクローカルや異常なホスト指定のStartSessionをCloudTrailで確認する。