PT-2026-95074 · Amazon · Aws-Iot-Device-Sdk-Python

·

CVE-2026-92943

·

Publicado

2026-09-17

·

Atualizado

2026-09-18

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas AWS IoT Device SDK for Python versões 1.5.3 through 1.6.0
Description Ocorre uma validação inadequada de certificados com incompatibilidade de host na camada de conexão TLS do cliente MQTT, afetando especificamente a autenticação mútua X.509 na porta 8883 e o WebSocket SigV4 na porta 443. Essa falha permite que um agente adversary-in-the-middle se passe pelo endpoint do AWS IoT Core usando um certificado emitido para um hostname não relacionado por uma autoridade certificadora presente no armazenamento de confiança do dispositivo. Consequentemente, um invasor pode ler a telemetria do dispositivo e injetar mensagens MQTT arbitrárias que o dispositivo processa como autênticas.
Recommendations Atualize para a versão 1.6.1.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92943
GHSA-G7VP-3RXX-V25R

Produtos afetados

Aws-Iot-Device-Sdk-Python