AWSは9月10日、セキュリティ掲示板2026-107-AWSでCVE-2026-89049を公表した。AWS Systems Manager Agent(SSM Agent)の、リモートホストへのポート転送機能におけるサーバーサイドリクエストフォージェリだ。重要度は注意が必要なImportantで、GitHub AdvisoryではCritical(CVSS 9.9)とされている。
欠陥は、拒否すべきリンクローカルアドレスの等価な表記を正しく検証していなかった点にある。AWS-StartPortForwardingSessionToRemoteHostを使える認証済み利用者が、拒否リストを迂回してリンクローカル、主にインスタンスメタデータサービスへ到達し、マネージドノードの一時IAMロール認証情報を取得できる。その認証情報はインスタンスの外からAWS APIを呼べ、権限はロールのIAMポリシーにだけ縛られる。影響はリモートホスト転送を備える3.3.4851.0未満の全バージョン、全プラットフォームだ。
修正はSSM Agent 3.3.4851.0。フォークや派生コードも同じ修正を取り込む必要がある。更新までの回避策は、信頼できない主体がリモートホスト転送を開始できないよう、ssm:StartSessionと該当SSMドキュメントの権限を狭めることだ。
実務への影響
Session Managerでリモートホスト転送を許しているアカウントは、エージェント版数の棚卸しが先決だ。シェルやRun Commandを既に持つ主体にとっては追加の到達範囲は小さいが、転送だけを許可していた最小権限設計では、インスタンスロールの漏洩につながる。更新後も、リンクローカルや異常なホスト指定のStartSessionをCloudTrailで確認する。