Pular para o conteúdo principal

CVE-2026-94384: falta de autorização no AmazonConnectSalesforceLambda sfExecuteAWSService

ID do boletim: 2026-115-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 22/09/2026 10:00 PDT

Descrição:

O Amazon Connect Salesforce Lambda (AmazonConnectSalesforceLambda) é um aplicativo de repositório de aplicativos com tecnologia sem servidor que fornece funções do Lambda para integrar o Amazon Connect ao Salesforce. Identificamos o CVE-2026-94384, um problema de autorização ausente na função Lambda sfExecuteAWSService, que é usada somente durante a configuração inicial. A função envia parâmetros fornecidos pelo chamador para APIs privilegiadas de serviços da AWS sem validar a autorização do chamador. Como resultado, uma entidade principal do IAM com a permissão lambda:InvokeFunction na função pode realizar operações da AWS que, de outra forma, suas próprias permissões do IAM negariam.

Versões afetadas: >= 5.15 E <= 5.24.16

Resolução:

Para corrigir esse problema, atualize para a versão 5.26 do Amazon ConnectSalesforceLambda ou posterior. Após a conclusão da configuração, exclua ou desative a função sfExecuteAWSService. Se você mantiver a função, restrinja quem pode invocá-la: em sua conta, conceda lambda:InvokeFunction na função somente ao único usuário do IAM que o adaptador CTI usa para chamá-la e a nenhuma outra entidade principal (para uma aplicação mais forte, negue-a para todas as outras entidades principais que usam uma política de controle de serviço ou limite de permissão); e defina o parâmetro SalesforceExecuteAWSServiceUser para esse mesmo usuário do IAM para que a invocação entre contas fique limitada a ele.

Verificação:

Confirme se a função sfExecuteAWSService foi excluída ou desativada após a configuração. Se você mantiver a função, confirme se, em sua conta, lambda:InvokeFunction na função é concedida somente ao usuário do IAM do adaptador CTI e se o parâmetro SalesforceExecuteAWSServiceUser nomeia esse mesmo usuário.

Referências:

Reconhecimento:

Gostaríamos de agradecer a Chang Li da Xidian University pela colaboração nessa questão por meio do processo coordenado de divulgação de vulnerabilidades.


Em caso de dúvidas ou preocupação relacionada à segurança, envie um e-mail para aws-security@amazon.com.