Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo en AWS Lambda permite saltar permisos IAM y acceder a servicios en la nube


AWS ha revelado un fallo de autorización de gravedad alta en su aplicación Amazon Connect Salesforce Lambda. Esta vulnerabilidad, identificada como CVE-2026-94384, afecta a las versiones 5.15 hasta la 5.24.16 de la función sfExecuteAWSService, permitiendo que atacantes realicen acciones privilegiadas en la nube que superan los permisos asignados en sus políticas de IAM.



AWS ha revelado un fallo de autorización de severidad alta en su aplicación Amazon Connect Salesforce Lambda que podría permitir a los atacantes realizar acciones privilegiadas en la nube más allá de sus permisos de IAM asignados.

La vulnerabilidad, identificada como CVE-2026-94384, afecta a la función Lambda sfExecuteAWSService incluida en las versiones 5.15 a 5.24.16 de AmazonConnectSalesforceLambda.

AmazonConnectSalesforceLambda es una aplicación del Repositorio de Aplicaciones Serverless diseñada para integrar los servicios de centro de contacto de Amazon Connect con Salesforce.

La función Lambda afectada se utiliza durante el proceso de configuración inicial, donde ayuda a la integración a realizar las operaciones de servicio de AWS necesarias para la configuración.

El fallo existe porque la función sfExecuteAWSService no verifica correctamente si quien realiza la llamada está autorizado para solicitar la operación de AWS suministrada en sus parámetros.

Fallo de AWS Lambda

En su lugar, la función puede enviar parámetros controlados por el usuario a las API de servicios de AWS utilizando su propio rol de ejecución privilegiado. Esto crea una condición de omisión de permisos.

Un principal de IAM solo necesita el permiso lambda:InvokeFunction para la función vulnerable para poder ejecutar potencialmente operaciones de AWS que su política de IAM individual normalmente bloquearía.

En efecto, la función Lambda puede convertirse en un proxy privilegiado para usuarios con menos privilegios o identidades comprometidas. Un atacante que obtenga acceso a una identidad de IAM con permiso para invocar la función podría aprovechar el problema para acceder a servicios de AWS, modificar recursos en la nube o llevar a cabo acciones permitidas por el rol de ejecución de la Lambda.

El impacto posible depende de los permisos asignados al rol de la función y de las API de AWS disponibles a través de los parámetros suministrados.

AWS señaló que la función afectada está destinada únicamente al despliegue y configuración inicial. Las organizaciones que la dejen habilitada después de la configuración podrían exponer innecesariamente una ruta para la escalada de privilegios.

El problema es especialmente significativo en entornos donde los permisos de invocación de Lambda se conceden ampliamente a desarrolladores, cuentas de automatización, integraciones de terceros u otros principales de IAM.

AWS ha lanzado la versión 5.26 de AmazonConnectSalesforceLambda para solucionar el CVE-2026-94384. Si usas versiones afectadas, debes actualizar inmediatamente y revisar si la función sfExecuteAWSService sigue siendo necesaria después de que la integración de Amazon Connect y Salesforce haya sido configurada.

Tras completar la configuración, AWS recomienda eliminar o desactivar la función Lambda sfExecuteAWSService. Si tu organización debe conservar la función, debe limitar estrictamente el acceso lambda:InvokeFunction al único usuario de IAM utilizado por el Adaptador CTI. No se debe permitir que ningún otro usuario, rol, grupo o principal de IAM la invoque.

Para obtener una protección más sólida, puedes utilizar Políticas de Control de Servicios de AWS o límites de permisos para denegar explícitamente el acceso de invocación a todos los demás principales.

Los administradores también deben configurar el parámetro SalesforceExecuteAWSServiceUser con el mismo usuario de IAM autorizado para usar el Adaptador CTI, ayudando a restringir la invocación entre cuentas. Los equipos de seguridad deben verificar que la función vulnerable haya sido eliminada o desactivada tras la configuración.

Si necesitas mantener tus datos seguros, tu equipo debería revisar las políticas de IAM, las políticas de recursos de Lambda, los roles de ejecución, los registros de CloudTrail y la configuración de confianza entre cuentas para detectar cualquier uso inesperado. AWS acreditó a Chang Li, de la Universidad de Xidian, por informar el problema a través del proceso coordinado de divulgación de vulnerabilidades.



Fuentes:
https://cybersecuritynews.com/aws-lambda-flaw/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.