Passa al contenuto principale

CVE-2026-94384 - Autorizzazione mancante in AmazonConnectSalesforceLambda sfExecuteAWSService

ID bollettino: 2026-115-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 22/09/2026 10:00 PDT

Descrizione:

Amazon Connect Salesforce Lambda (AmazonConnectSalesforceLambda) è un’applicazione Serverless Application Repository che fornisce funzioni Lambda per l’integrazione di Amazon Connect con Salesforce. Abbiamo identificato CVE-2026-94384, un problema di autorizzazione mancante nella funzione sfExecuteAWSService Lambda, che viene utilizzata solo durante la configurazione iniziale. La funzione invia i parametri forniti dal chiamante alle API di servizio AWS privilegiate senza convalidare l’autorizzazione del chiamante. Di conseguenza, un principale IAM con autorizzazione lambda:InvokeFunction sulla funzione può eseguire operazioni AWS che altrimenti le proprie autorizzazioni IAM negherebbero.

Versioni interessate: >= 5.15 E <= 5.24.16

Risoluzione:

per risolvere questo problema, esegui l’upgrade ad AmazonConnectSalesforceLambda versione 5.26 o successiva. Una volta completata l’installazione, elimina o disabilita la funzione sfExecuteAWSService. Se mantieni la funzione, limita chi può invocarla: all’interno del tuo account, concedi lambda:InvokeFunction sulla funzione solo al singolo utente IAM utilizzato dal CTI Adapter per chiamarla e a nessun altro principale (per un’applicazione più rigorosa, negarla a tutti gli altri principali utilizzando una policy di controllo del servizio o un limite di autorizzazione); e imposta il parametro SalesforceExecuteAWSServiceUser sullo stesso utente IAM in modo che l’invocazione multi-account sia limitata ad esso.

Verifica:

verificare che la funzione sfExecuteAWSService sia stata eliminata o disattivata dopo l’installazione. Se mantieni la funzione, conferma che all’interno del tuo account lambda:InvokeFunction sulla funzione sia concessa solo all’utente IAM del CTI Adapter e che il parametro SalesforceExecuteAWSServiceUser nomini lo stesso utente.

Riferimenti:

Ringraziamenti:

desideriamo ringraziare Chang Li della Xidian University per aver collaborato alla risoluzione di questo problema attraverso il processo di divulgazione coordinata delle vulnerabilità.


È possibile inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.