CVE-2026-94384: Falta de autorización en AmazonConnectSalesforceLambda sfExecuteAWSService
ID del boletín: 2026-115-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 22/09/2026 10:00 h PDT
Descripción:
Amazon Connect Salesforce Lambda (AmazonConnectSalesforceLambda) es una aplicación del repositorio de aplicaciones sin servidor que proporciona funciones de Lambda para integrar Amazon Connect con Salesforce. Identificamos la vulnerabilidad CVE-2026-94384, un problema de falta de autorización en la función de Lambda sfExecuteAWSService, que solo se utiliza durante la configuración inicial. La función envía los parámetros proporcionados por la persona que llama a las API de servicios de AWS privilegiadas sin validar la autorización de la persona que llama. En consecuencia, una entidad principal de IAM con el permiso lambda:InvokeFunction en la función puede realizar operaciones de AWS que, de otro modo, sus propios permisos de IAM le impedirían llevar a cabo.
Versiones afectadas: >=5.15 Y <=5.24.16
Resolución:
Para solucionar este problema, actualice a la versión 5.26 o posterior de AmazonConnectSalesforceLambda. Una vez finalizada la configuración, elimine o deshabilite la función sfExecuteAWSService. Si conserva la función, restrinja quién puede invocarla: dentro de su cuenta, conceda lambda:InvokeFunction en la función solo al usuario de IAM que el adaptador CTI utilice para llamarla y a ninguna otra entidad principal (para una aplicación más estricta, deniéguelo a todas las demás entidades principales mediante una política de control de servicio o un límite de permisos) y establezca el parámetro SalesforceExecuteAWSServiceUser con ese mismo usuario de IAM, de modo que la invocación entre cuentas se limite a él.
Verificación:
Confirme que la función sfExecuteAWSService se haya eliminado o desactivado después de la configuración. Si conserva la función, confirme que, en su cuenta, lambda:InvokeFunction en la función esté concedido solo al usuario de IAM del adaptador CTI y que el parámetro SalesforceExecuteAWSServiceUser indique ese mismo usuario.
Referencias:
Reconocimiento:
Agradecemos a Chang Li, de la Universidad de Xidian, por colaborar en este problema a través del proceso coordinado de divulgación de vulnerabilidades.
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.