Überspringen zum Hauptinhalt

CVE-2026-94384 – Fehlende Autorisierung in AmazonConnectSalesforceLambda sfExecuteAWSService

Bulletin-ID: 2026-115-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 22.09.2026, 19:00 Uhr MESZ

Beschreibung:

Amazon Connect Salesforce Lambda (AmazonConnectSalesforceLambda) ist eine Anwendung im Serverless Application Repository, die Lambda-Funktionen zur Integration von Amazon Connect mit Salesforce bereitstellt. Wir haben CVE-2026-94384 identifiziert, eine Schwachstelle aufgrund fehlender Autorisierung in der Lambda-Funktion „sfExecuteAWSService“, die ausschließlich während der Ersteinrichtung verwendet wird. Die Funktion leitet die vom Aufrufer bereitgestellten Parameter an privilegierte AWS-Service-APIs weiter, ohne die Autorisierung des Aufrufers zu überprüfen. Das hat zur Folge, dass ein IAM-Prinzipal mit der Berechtigung „lambda:InvokeFunction“ für die Funktion AWS-Vorgänge ausführen kann, die ihm aufgrund seiner eigenen IAM-Berechtigungen sonst verwehrt wären.

Betroffene Versionen: >=5.15 UND <=5.24.16

Behebung:

Um dieses Problem zu beheben, führen Sie ein Upgrade auf AmazonConnectSalesforceLambda Version 5.26 oder höher durch. Löschen oder deaktivieren Sie nach Abschluss des Setups die Funktion sfExecuteAWSService. Wenn Sie die Funktion beibehalten, sollten Sie einschränken, wer sie aufrufen darf: Gewähren Sie innerhalb Ihres Kontos lambda:InvokeFunction für die Funktion ausschließlich dem einzelnen IAM-Benutzer zu, den der CTI-Adapter zum Aufruf verwendet, und keinem anderen Prinzipal (für eine strengere Durchsetzung verweigern Sie den Zugriff für alle anderen Prinzipale mithilfe einer Service-Kontrollrichtlinie oder einer Berechtigungsgrenze); legen Sie außerdem den Parameter „SalesforceExecuteAWSServiceUser“ auf denselben IAM-Benutzer fest, damit der kontoübergreifende Aufruf auf diesen beschränkt bleibt.

Prüfung:

Vergewissern Sie sich, dass die Funktion sfExecuteAWSService nach dem Setup gelöscht oder deaktiviert wurde. Falls Sie die Funktion beibehalten, vergewissern Sie sich, dass in Ihrem Konto die Berechtigung „lambda:InvokeFunction“ für diese Funktion ausschließlich dem IAM-Benutzer des CTI-Adapters gewährt ist und dass der Parameter „SalesforceExecuteAWSServiceUser“ denselben Benutzer angibt.

Referenzen:

Danksagung:

Wir möchten Chang Li von der Xidian University für die Zusammenarbeit bei diesem Problem im Rahmen des koordinierten Prozesses zur Offenlegung von Schwachstellen danken.


Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.