PT-2026-36165 · Amazon · Ecs Agent

·

CVE-2026-7461

·

Publicado

2026-04-30

·

Atualizado

2026-06-25

CVSS v4.0

7.5

Alta

VetorAV:N/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Amazon ECS Agent on Windows versões anteriores a 1.103.0
Descrição A neutralização inadequada de entradas usadas em um comando do SO no componente de montagem de volume do FSx Windows File Server permite que um ator de ameaça remoto autenticado execute comandos de shell com privilégios de SYSTEM no host subjacente. Isso é feito por meio de um campo username especialmente elaborado em uma definição de tarefa do ECS. A exploração requer permissões para registrar definições de tarefas do ECS ou escrever no Secrets Manager ou no SSM Parameter Store usados pela configuração de volume do FSx.
Recomendações Atualizar para a versão 1.103.0.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7461
GHSA-FC67-C4HG-Q653
GO-2026-5353

Produtos afetados

Ecs Agent