跳至主要內容

CVE-2026-94384 - AmazonConnectSalesforceLambda sfExecuteAWSService 缺少授權

公告 ID:2026-115-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 9 月 22 日上午 10:00 (太平洋夏令時間)

描述:

Amazon Connect Salesforce Lambda (AmazonConnectSalesforceLambda) 是 Serverless Application Repository 應用程式,提供用來整合 Amazon Connect 與 Salesforce 的 Lambda 函式。我們發現了 CVE-2026-94384 漏洞,這是 sfExecuteAWSService Lambda 函式中的缺少授權問題,該函式僅在初始設定時使用。該函式會將呼叫端提供的參數分派給具特殊權限的 AWS 服務 API,但未驗證呼叫端的授權。因此,對該函式具有 lambda:InvokeFunction 許可的 IAM 主體,可以執行其自身 IAM 許可原本會拒絕的 AWS 操作。

受影響版本: >= 5.15 且 <= 5.24.16

解決方案:

若要修復此問題,請升級至 AmazonConnectSalesforceLambda 5.26 版或更新版本。設定完成後,請刪除或停用 sfExecuteAWSService 函式。若您保留此函式,請限制可調用它的對象:在您的帳戶內,僅將該函式的 lambda:InvokeFunction 許可授予 CTI Adapter 用來呼叫該函式的唯一 IAM 使用者,且不授予任何其他主體 (若要更強制執行,請使用服務控制政策或許可界限,對所有其他主體拒絕此許可);並將 SalesforceExecuteAWSServiceUser 參數設為同一個 IAM 使用者,以便跨帳戶調用僅限於該使用者。

驗證:

確認設定後已刪除或停用 sfExecuteAWSService 函式。若您保留此函式,請確認在您的帳戶內,該函式的 lambda:InvokeFunction 僅授予 CTI Adapter 的 IAM 使用者,且 SalesforceExecuteAWSServiceUser 參數指定的是同一個使用者。

參考資料:

致謝:

我們要感謝西安電子科技大學的 Chang Li 透過協調式漏洞揭露流程,與我們合作解決此問題。


如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。