A

AWS Security Bulletins

A
AWS Security Bulletins Security

CVE-2026-86831: Amazon EKS の aws-network-policy-agent での pods 識別子のユニーク性の不正な検証

掲示板 ID: 2026-113-AWS 適用範囲: AWS コンテンツタイプ:重要 (注意が必要です) 掲載日:2026年09月16日12時30分 PDT 記述:ネットワークポリシーエージェントはEKS ポリシー管理機能です。CVE-2026-86831を特定しました。 Amazon EKS Network Policy Agent (aws-network-policy-agent) の v1.4.0 前のクロスネームスペースの NetworkPolicy バイパスです。ポッド識別子は、ポッドを連結して構築されます。..

A
AWS Security Bulletins Security

CVE-2026-86830 - AWS IAM アイデンティティセンターの一時的な高度アクセス管理 (TEAM) の不正な権限割り当て

掲示板 ID: 2026-112-AWS 範囲: AWS コンテンツタイプ:重要 (注意が必要です) 掲載日:2026年09月14日 10:45 AM PDT 説明:一時的な高度アクセス管理 (TEAM) は、AWS IAM アイデンティティセンターを通じて一時的な高度アクセスを管理するためのオープンソースの AWS サンプルソリューションです。CVE-2026-86830を特定しました 認証されたユーザが アプリケーションレベルでのアクセスで 無意に。..

A
AWS Security Bulletins Security

CVE-2026-89332 - Kiro IDE エージェントによるワークスペース構成による敏感ワークスペースデータエクスフィルタ

掲示板 ID: 2026-111-AWS 範囲: AWS コンテンツタイプ:重要 (注意が必要です) 公開日:2026年11月09日 12:00 PM PDT 説明: Kiro IDEは、開発者がAIエージェントの助けで実際のエンジニアリング作業を送信することを容易にするエージェント開発環境です。CVE-2026-89332を特定しました キロエージェントが 信頼されていないキロの 職場の設定ファイルを 変更できる場所です

A
AWS Security Bulletins Security

CVE-2026-89090 - Go v2 の AWS SDK のイベント ストリーム ヘッダ ディコーダにおけるサービス拒否

ニュースリリース ID: 2026-110-AWS 適用範囲: AWS コンテンツタイプ:重要 (注意が必要です) 公開日:2026年11月09日 10:00 AM PDT 説明: 2026年23月23日以前のバージョンのGo v2のAWS SDKのEventStreamヘッダ解読機に問題が発生しました。イベントストリーム応答フレームが 誤った形状で作動されたヘッダ値タイプバイトを 有効範囲外に送信できます

A
AWS Security Bulletins Security

CVE-2026-18061 - AWS の XML エクステルエンティティ (XXE) アドバンスト JDBC ウラッパー リモートQueryCachePlugin

掲示板 ID: 2026-109-AWS 範囲: AWS コンテンツ タイプ:重要 (注意が必要です) 公開日: 09/11/2026 09:30 AM PDT 説明: AWS Advanced JDBC Wrapper は、Aurora ファイールオーバー、IAM 認証、およびAmazon Aurora,RDS MySQL,RD...に接続するアプリケーションのための自動化 SQL クエリキャッシングなどの AWS 固有の機能で既存の JDBC ドライバを強化するオープンソースライブラリです。

A
AWS Security Bulletins Security

CVE-2026-89065 と CVE-2026-89066: projen に関する問題 - 経路横断とOS コマンドインジェクション

ニュースリリース ID: 2026-108-AWS 範囲: AWS コンテンツ タイプ:重要 (注意が必要です) 公開日: 09/11/2026 09:00 AM PDT 説明:projenは、ソフトウェアプロジェクト構成をコードとして定義し、合成するためのオープンソースツールです。AWS は生成されたファイル マニファスト クリーニング コンポーネントとタスク 合成 コンポーネントに影響を与える 2 つの問題を特定しました。- CVE-2026-89065 相対的な経路。..

A
AWS Security Bulletins Security

CVE-2026-89049 - AWS システムマネージャー エージェントのセッションマネージャーポート転送機能におけるサーバー側要求の偽造

掲示板 ID: 2026-107-AWS 適用範囲: AWS コンテンツタイプ:重要 (注意が必要です) 公開日:2026年10月09日 11時30分 PDT 説明: AWS システムマネージャー エージェント (SSM エージェント) は、管理されたノード (EC2 インスタンスのオンプレミス サーバー、および他のサポートされているマシン) で実行され、AWS システムマネージャー サービスからの要求を処理するソフトウェアで、セッションマネージャーポートを含む機能を可能にします。..

A
AWS Security Bulletins Security

CVE-2026-85228 - Deep Java Library のテンソールバッファ検証における整数溢出

掲示板 ID: 2026-106-AWS 範囲: AWS コンテンツタイプ:重要 (注意が必要です) 公開日:2026年10月09日 10:00 AM PDT 説明:ディープ・ジャバ・ライブラリー (DJL) は、アマゾンによって開発・メンテナンスされている、オープンソースで、エンジンを無視するディープ・ラーニングのためのJavaフレームワークです。AWSは、すべてのプラットフォームでDJLのテンソールバッファ検証コンポーネントで整数溢れをCVE-2026-85228と特定しました。製造されたテンソール。..

A
AWS Security Bulletins Security

CVE-2026-87912 と CVE-2026-87913: AWS Security Agent プラグインで aws-agents-for-devsecops と MCP Server の S3 バケット所有権の検証が欠けている

ニュースリリース ID: 2026-105-AWS 範囲: AWS コンテンツ タイプ:重要 (注意が必要です) 公開日: 09/10/2026 08:30 AM PDT 説明: AWS セキュリティ エージェントは、AI 駆動のコードセキュリティレビュー、脅威モデリング、および侵入テストを提供する管理された AWS サービスです。CVE-2026-87912を特定しました Amazonの AWS セキュリティエージェントプラグインで S3 バケットの所有権確認が欠けているところです

A
AWS Security Bulletins Security

CVE-2026-87911

この AWS セキュリティ ニュースリリースに関する最新かつ完全な情報については、以下の記事を参照してください。

A
AWS Security Bulletins Security

CVE-2026-85656 - Amazon log4j-cve-2021-44228-hotpatch にOS コマンドインジェクション

掲示板 ID: 2026-098-AWS 適用範囲: AWS コンテンツ タイプ:重要 (注意が必要です) 公開日:2026年04月09日10時30分 PDT 説明: log4j-cve-2021-44228-hotpatchは、実行中のJVMプロセスにJavaエージェントをインジェクトするツールです。エージェントはすべてのロードされたorg.apache.logging.log4j.core.lookup.JndiLookupインスタンスの検索方法をパッチしようとします。

A
AWS Security Bulletins Security

CVE-2026-18420 - OpenSearch ダッシュボードのプロトタイプ汚染によるリモートコード実行 TSVBプラグイン

ニュースリリース ID: 2026-085-AWS 範囲: AWS コンテンツ タイプ:重要 (注意が必要です) 公開日: 08/20/2026 13:30 PM PDT 説明: 3.8 前の OpenSearch ダッシュボードのタイムシリーズビジュアルビルダー (TSVB) プラグインの不正な入力検証により、標準的なデータアクセス権限を有する遠隔認証ユーザーに、作成された JSON ペイロードをサーバーに送信することによって任意のコードを実行することができます。..

A
AWS Security Bulletins Security

CVE-2026-18733 - 迅速な注射は、ストランドエージェントツールのシェルツール同意ゲートをバイパスします。

ニュースリリース ID: 2026-072-AWS 範囲: AWS コンテンツタイプ:重要 (注意が必要です) 公開日: 08/03/2026 13:30 PM PDT 説明: ストランドズ・エージェントは、AIエージェントを構築するためのオープンソースSDKです。ストレンド-エージェント-ツールパッケージは、エージェントのホストでオペレーティングシステムコマンドを実行するためのシェルツールを含むSDKで使用するための事前に構築されたツールを提供します。CVE-2026-18733を特定しましたほら ほら

A
AWS Security Bulletins Security

CVE-2026-77810 - アテナ・フェデレーテッド・クエリ・ネプチューン・コネクタの問題

ニュースリリース ID: 2026-087-AWS 範囲: AWS コンテンツタイプ:重要 (注意が必要です) 掲載日:2026年08月21日12時30分 PDT 説明: Amazon Athenaは、標準SQLを使用してAmazon S3で直接データを分析できるサーバーレス、インタラクティブなクエリサービスです。アセナ・クエリ・フェデレーションは Amazon S3 の外にあるデータ源と接続できるようにする機能です DynamoDB, Azure Synapse,

A
AWS Security Bulletins Security

CVE-2026-85028: AWS FPGA 開発キットで不確実な許可を持つディレクトリ内の一時ファイルを作成する

掲示板 ID: 2026-096-AWS 適用範囲: AWS コンテンツ タイプ:重要 (注意が必要です) 公開日: 09/03/2026 11:00 AM PDT 説明: AWS FPGA 開発者キットは、開発者が EC2 F2 インスタンスの高性能加速器カードのためのアクセラレータを作成できるようにするハードウェア・ソフトウェア開発キットです。CVE-2026-85028を特定しました ファイル作成で。..

A
AWS Security Bulletins Security

CVE-2026-85787 - Amazon awslabs postgres-mcp-server の SQL 検証 コンポーネントで許可されていない入力 の不完全なリストは、読み専用範囲を超えたデータを修正する

ニュースリリース ID: 2026-101-AWS 範囲: AWS コンテンツタイプ:重要 (注意が必要です) 公開日: 09/04/2026 13:00 PM PDT 説明: CVE-2026-85787 を特定しました。Amazon awslabs の SQL 検証コンポーネントの不許可入力リストは、バージョン 1.1.7 以前の postgres-mcp-server に、認証されていないアクターが、作成された。..

A
AWS Security Bulletins Security

CVE-2026-18952 - OpenSearch セキュリティ アナリティクス プラグインの入力 検証が欠けている

ニュースリリース ID: 2026-079-AWS 範囲: AWS コンテンツ タイプ: 重要 (注意が必要です) 公開日: 2026年12月08日 11:45 AM PDT 説明: OpenSearch はコミュニティ主導のオープンソースの検索と分析用ソフトです。CVE-2026-18952を特定しました OpenSearch Security Analyticsプラグインの 脅威情報フィードパーサーで 入力認証の欠落問題ですこの問題は、認証されたユーザに。..

A
AWS Security Bulletins Security

CVE-2026-85788 - awslabs mysql-mcp-server に問題がある

ニュースリリース ID: 2026-103-AWS 範囲: AWS コンテンツ タイプ:重要 (注意が必要です) 公開日: 09/09/2026 09:30 AM PDT 説明: awslabs.mysql-mcp-server (github.com/awslabs/mcp と PyPI を通して配布されるオープンソース、セルフホスティングされたモデルコンテキストプロトコル サーバー) で問題が発生しました。影響を受けたバージョンでは 特定の条件下で 読み込みのみの執行は SQL で回避できます

A
AWS Security Bulletins Security v1.1.6

CVE-2026-84851- 1.1.6以前にアマゾンイオン-Cのイオンリーダーで制御されていない再帰

掲示板 ID: 2026-094-AWS 範囲: AWS コンテンツタイプ:重要 (注意が必要です) 掲載日:2026年02月09日13時30分 PDT 説明: Amazon Ion-C (ion-c) は、Amazon Ion データシリアライゼーションフォーマットのC実装である。オープンソースライブラリ (amazon-ion/ion-c) として配布されており、アプリケーションがIonテキストとバイナリデータを読み書きするために埋め込みされています。CVE-2026-84851を特定しました

A
AWS Security Bulletins Security

CVE-2026-84942 - OpenSearch のダッシュボードでVega エクスプレッション 機能バイパス経由で、サイト間スクリプトを格納する

ニュースリリース ID: 2026-102-AWS 範囲: AWS コンテンツタイプ:重要 (注意が必要です) 掲載日:2026年08月09日12時30分 PDT 説明: OpenSearch ダッシュボードのVega表現関数実装におけるストレージされたクロスサイトスクリプト (XSS) 問題は、ダッシュボード書き込み権限を持つリモート認証されたアクターが他のユーザーのブラウザセッションの文脈で任意のJavaScriptを実行することを可能にします。..

A
AWS Security Bulletins Security

CVE-2026-85654 - Amazon awslabs.dynamodb-mcp-serverのCDK生成器にコードをインジェクションする

ニュースリリース ID: 2026-097-AWS 範囲: AWS コンテンツ タイプ:重要 (注意が必要です) 公開日:2026年04月09日 10:00 AM PDT 説明: Amazon awslabs.dynamodb-mcp-serverは、テーブルデザイン、データモデリング、CDK インフラストラクチャ生成を含む、Amazon DynamoDB とインタラクションを AI コディングアシスタントが可能にするオープンソースのモデルコンテキストプロトコル (MCP) サーバです。CVE-2026-85654を特定しました

A
AWS Security Bulletins Security

CVE-2026-85786 - Amazon ion-java で CVE-2026-75936 メモリ増幅サービス拒否の不完全な修正

ニュースリリース ID: 2026-100-AWS 適用範囲: AWS コンテンツタイプ:重要 (注意が必要です) 公開日:2026年04月09日12時30分 PDT 説明:ion-javaは、Amazon Ionデータフォーマット仕様を実装するJavaライブラリです。CVE-2026-85786を特定しました 高圧縮データ拡張による 記憶力増強による サービス拒否ですion-java 1.12.0 は CVE-2026-75 の GZIP 自動解圧 オプトアウトを追加しました

A
AWS Security Bulletins Security

CVE-2026-85781 - Amazon EFS CSI ドライバにおける未確認のアクセスポイント所有権

ニュースリリース ID: 2026-099-AWS 適用範囲: AWS コンテンツタイプ:重要 (注意が必要です) 掲載日:2026年04月09日 11:45 AM PDT 説明: Amazon EFS CSI ドライバは、Kubernetes ワークロードがAmazon EFS ファイルシステムを使用できるようにするオープンソースの Kubernetes コンテナストレージ インターフェイス (CSI) ドライバです。CVE-2026-85781を特定しました ドライバーの音量削除論理に問題がありますコントローラーが設定されたら。..

A
AWS Security Bulletins Security

CVE-2026-85012 - Amazon CodeCatalyst ブループリント SDK に OS コマンドインジェクション

ニュースリリース ID: 2026-095-AWS 範囲: AWS コンテンツタイプ:重要 (注意が必要です) 公開日: 09/03/2026 10:00 AM PDT 説明: Amazon CodeCatalyst のブループリントは、ソフトウェアプロジェクトを生成する再利用可能なプロジェクトテンプレートです。@amazon-codecatalyst/blueprints.blueprint npm パッケージは、ブループリント作者が構築するオープンソースのフレームワークで、 github.com/aws/codecatalyst-blueから公開されています。..

A
AWS Security Bulletins Security

CVE-2026-83551 - Amazon SageMaker Python SDK で HMAC 署名鍵のクリアテキストストレージ

ニュースリリース ID: 2026-093-AWS 範囲: AWS コンテンツタイプ:重要 (注意が必要です) 公開日: 09/01/2026 11:00 AM PDT 説明: SageMaker Python SDK の @step と @remote デコレーター パイプライン コンポーネントは、S3 に格納されているシリアル化された機能のペイロードの完整性を保護するために HMAC キーを使用しています。HMACの秘密鍵が パイプラインの定義の中に プリートテキストで保存されている問題を見つけました

A
AWS Security Bulletins Security

CVE-2026-83497 - OpenSearch SQLプラグイン - クーサーページ付けにおける無制限のJavaデセリアライゼーション

ニュースリリース ID: 2026-092-AWS 範囲: AWS コンテンツ タイプ: 重要 (注意が必要です) 発行日: 08/31/2026 11:30 AM PDT 説明: OpenSearch はオープンソースの検索と分析エンジンです。CVE-2026-83497を特定しました 基本的な読み/検索権限を持つリモート認証されたユーザが プラグイン/sqlエンドポイントに 作成されたカーソルパラメータを提供することで サーバー上で任意のコードを実行できますほら。..

A
AWS Security Bulletins Security

CVE-2026-81849 - amazon-ssm-agentのaws:downloadコンテンツプラグインにおける経路横断

掲示板 ID: 2026-091-AWS 適用範囲: AWS コンテンツタイプ:重要 (注意が必要です) 掲載日: 08/28/2026 11:00 AM PDT 説明: AWS システムマネージャー エージェント (amazon-ssm-agent) は、Amazon Elastic Compute Cloud (Amazon EC2) インスタンスの上、エッジデバイス、オンプレミスのサーバー、仮想マシン (VM) で実行されるAmazon ソフトウェアです。システムマネージャーが更新、管理。..

A
AWS Security Bulletins Security

CVE-2026-81838 - awsdac で Zip スリップ経路横断 (コードとしての図)

掲示板 ID: 2026-090-AWS 範囲: AWS コンテンツタイプ:重要 (注意が必要です) 掲載日: 08/27/2026 13:00 PM PDT 説明: awsdac (diagram-as-code) は、バージョン制御、コード駆動の図作成を可能にするYAML定義からAWS アーキテクチャ図を作成する CLI ツールです。CVE-2026-81838を特定しました ズイプスリップ問題ですAWSDACがZIPアーカイブを 抽出すると。..

A
AWS Security Bulletins Security

CVE-2026-78379 - ストランド エージェント ツール python_repl ツールにおける同意回避

掲示板 ID: 2026-089-AWS 範囲: AWS コンテンツタイプ:重要 (注意が必要です) 公開日: 08/25/2026 12:00 PM PDT 記述: ストランドズ・エージェントは、AIエージェントの構築および実行のためのオープンソースの Python SDKです。ストランド・エージェント・ツールパッケージは SDK で使用するためのプリビルドツールを提供します。 Python_repl ツールも含まれます。 Python コードをエージェントのホストで実行します。

A
AWS Security Bulletins Security

CVE-2026-77811 - OpenSearch ダッシュボードにおける統合テンプレート資産経由でサイト間スクリプトを格納する

掲示板 ID: 2026-088-AWS 範囲: AWS コンテンツタイプ:重要 (注意が必要です) 公開日: 2026年08月21日 13:00 PM PDT 説明: Amazon OpenSearch サービスは、OpenSearch クラスタを簡単に展開、運用、スケールする管理サービスです。CVE-2026-77811を特定しました OpenSearchのダッシュボードのダッシュボード・オブザーベビリティプラグインで ストレージされたクロスサイトスクリプトの問題です間違った入力。..