CVE-2026-94384 - AmazonConnectSalesforceLambda sfExecuteAWSService의 권한 부여 누락
공지 ID: 2026-115-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 9월 22일 오전 10시(PDT)
설명:
Amazon Connect Salesforce Lambda (AmazonConnectSalesforceLambda)는 Amazon Connect와 Salesforce의 통합을 위한 Lambda 함수를 제공하는 서버리스 애플리케이션 리포지토리 애플리케이션입니다. 초기 설정 시에만 사용되는 sfExecuteAWSService Lambda 함수에서 권한 부여 누락 문제 CVE-2026-94384를 확인했습니다. 이 함수는 호출자의 권한 부여를 확인하지 않고 호출자가 제공한 파라미터를 권한 있는 AWS 서비스 API에 디스패치합니다. 그 결과, 해당 함수에 대한 lambda:InvokeFunction 권한이 있는 IAM 위탁자는 자신의 IAM 권한으로는 거부되는 AWS 작업을 수행할 수 있습니다.
영향을 받는 버전: 5.15 이상 및 5.24.16 이하
해결 방법:
이 문제를 해결하려면 AmazonConnectSalesforceLambda 버전 5.26 이상으로 업그레이드하세요. 설정이 완료되면 sfExecuteAWSService 함수를 삭제하거나 비활성화하세요. 함수를 유지하는 경우, 간접적으로 호출할 수 있는 사용자를 제한하세요. 계정 내에서는 CTI Adapter가 함수를 간접적으로 호출하는 데 사용하는 단일 IAM 사용자에게만 해당 함수에 대한 lambda:InvokeFunction 권한을 부여하고 다른 위탁자에는 부여하지 마세요(더 강력하게 적용하려면 서비스 제어 정책 또는 권한 경계를 사용하여 다른 모든 위탁자에 대해 해당 권한을 거부하세요). 또한 SalesforceExecuteAWSServiceUser 파라미터를 동일한 IAM 사용자로 설정하여 교차 계정 간접 호출이 해당 사용자로 제한되도록 하세요.
확인:
설정 후 sfExecuteAWSService 함수가 삭제되거나 비활성화되었는지 확인하세요. 함수를 계속 사용하는 경우 계정 내에서 함수에 대한 lambda:InvokeFunction 권한이 CTI 어댑터의 IAM 사용자에게만 부여되고 SalesforceExecuteAWSServiceUser 파라미터가 동일한 사용자의 이름을 지정하는지 확인하세요.
참고 사항:
도움을 주신 분:
조정된 취약성 공개 프로세스를 통해 이 문제 해결에 도움을 준 Xidian University의 Chang Li에게 감사드립니다.
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.