PT-2026-96855 · Amazon · Amazon-Connect-Salesforce-Lambda

·

CVE-2026-94384

·

Publicado

2026-09-22

·

Atualizado

2026-09-25

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Amazon amazon-connect-salesforce-lambda versões anteriores a 5.26
Description A falta de autorização na integração do Amazon Connect com Salesforce permite que um principal IAM com a permissão lambda:InvokeFunction escale privilégios. A função sfExecuteAWSService() despacha parâmetros fornecidos pelo chamador para APIs de serviço privilegiadas da AWS sem validar se o chamador está autorizado para a operação solicitada. Isso permite que uma identidade com menos privilégios atue como um confused deputy (situação de segurança em que uma entidade privilegiada é enganada por uma entidade menos privilegiada para realizar uma ação) para executar operações de API da AWS que sua própria política IAM nega explicitamente, levando potencialmente ao acesso ou modificação não autorizada de recursos da AWS.
Recommendations Atualize para a versão 5.26 ou posterior. Exclua ou desative a função sfExecuteAWSService(). Se a função sfExecuteAWSService() precisar ser mantida, restrinja sua invocação apenas ao usuário IAM pretendido.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94384
GHSA-C9J2-QJFV-MM4P

Produtos afetados

Amazon-Connect-Salesforce-Lambda