CVE-2026-94384 - AmazonConnectSalesforceLambda sfExecuteAWSService における認可の欠如
速報 ID: 2026-115-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 9 月 22 日 午前 10 時 00 分 (PDT)
説明:
Amazon Connect Salesforce Lambda (AmazonConnectSalesforceLambda) は、Amazon Connect と Salesforce を連携するための Lambda 関数を提供する Serverless Application Repository アプリケーションです。初期セットアップ時にのみ使用される sfExecuteAWSService Lambda 関数における認可の欠如の問題 CVE-2026-94384 が確認されました。この関数は、呼び出し元から提供されたパラメーターを、呼び出し元の権限を検証することなく、権限の高い AWS サービス API に引き渡します。その結果、この関数に対する lambda:InvokeFunction 権限を持つ IAM プリンシパルは、本来であれば自身の IAM 権限では拒否される AWS 操作を実行できます。
影響を受けるバージョン: 5.15 以上 5.24.16 以下
解決方法:
この問題を解消するため、AmazonConnectSalesforceLambda をバージョン 5.26 以降にアップグレードしてください。セットアップ完了後は、sfExecuteAWSService 関数を削除するか無効化してください。この関数を保持する場合は、関数を呼び出せるプリンシパルを制限してください。アカウント内では、この関数に対する lambda:InvokeFunction を、CTI Adapter がこの関数の呼び出しに使用する 1 人の IAM ユーザーのみに付与し、それ以外のプリンシパルには付与しないでください (より強固に適用するには、サービスコントロールポリシーまたはアクセス許可の境界を使用して、その他すべてのプリンシパルに対してこの権限を拒否してください)。また、クロスアカウントでの呼び出しをその IAM ユーザーのみに制限するため、SalesforceExecuteAWSServiceUser パラメーターを同じ IAM ユーザーに設定してください。
検証:
セットアップ後に sfExecuteAWSService 関数が削除または無効化されていることを確認してください。この関数を残す場合は、アカウント内でこの関数に対する lambda:InvokeFunction が CTI Adapter の IAM ユーザーのみに付与されていること、および SalesforceExecuteAWSServiceUser パラメーターが同じ IAM ユーザーを指していることを確認してください。
参考情報:
謝辞:
協調的脆弱性開示プロセスを通じて、この問題への対応にご協力いただいた Xidian University の Chang Li 氏に感謝いたします。
セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。