Lỗ hổng CVE nghiêm trọng: Nguy cơ leo thang đặc quyền trên AWS

Lỗ hổng CVE nghiêm trọng: Nguy cơ leo thang đặc quyền trên AWS
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

AWS đã công bố một lỗ hổng cho phép cao cấp nghiêm trọng trong ứng dụng Amazon Connect Salesforce Lambda của họ. Lỗ hổng này có thể cho phép kẻ tấn công thực hiện các hành động trên đám mây với đặc quyền cao hơn so với các quyền IAM đã được gán.

Chi tiết về lỗ hổng CVE-2026-94384

Lỗ hổng này, được theo dõi dưới mã CVE-2026-94384, ảnh hưởng đến hàm Lambda sfExecuteAWSService có trong AmazonConnectSalesforceLambda phiên bản từ 5.15 đến 5.24.16. AmazonConnectSalesforceLambda là một ứng dụng trong Serverless Application Repository, được thiết kế để tích hợp các dịch vụ trung tâm liên lạc Amazon Connect với Salesforce.

Hàm Lambda bị ảnh hưởng được sử dụng trong quá trình thiết lập ban đầu. Nó hỗ trợ quá trình tích hợp thực hiện các thao tác dịch vụ AWS cần thiết cho việc cấu hình. Vấn đề tồn tại do hàm sfExecuteAWSService không xác minh đúng cách liệu người gọi có được phép yêu cầu hoạt động AWS được cung cấp trong các tham số của nó hay không.

Cơ chế khai thác và tác động tiềm ẩn

Thay vào đó, hàm này có thể chuyển tiếp các tham số do người gọi kiểm soát đến các API dịch vụ AWS, đồng thời sử dụng vai trò thực thi đặc quyền của chính nó. Điều này tạo ra một tình trạng bỏ qua quyền hạn (permission-bypass). Một thực thể IAM chỉ cần quyền lambda:InvokeFunction đối với hàm dễ bị tấn công này là có thể thực thi các hoạt động AWS mà chính sách IAM của họ thường sẽ chặn.

Về bản chất, hàm Lambda có thể trở thành một proxy đặc quyền cho những người dùng có đặc quyền thấp hơn hoặc danh tính bị xâm phạm. Kẻ tấn công có quyền truy cập vào một danh tính IAM với quyền gọi hàm có thể lạm dụng lỗ hổng này để truy cập các dịch vụ AWS, sửa đổi tài nguyên đám mây, hoặc thực hiện các hành động được cho phép bởi vai trò thực thi Lambda. Tác động tiềm năng phụ thuộc vào các quyền được gán cho vai trò của hàm và các API AWS có sẵn thông qua các tham số được cung cấp.

Khuyến nghị và biện pháp khắc phục

AWS cho biết hàm bị ảnh hưởng chỉ được dự định sử dụng cho việc triển khai và thiết lập ban đầu. Các tổ chức vẫn bật chức năng này sau khi cấu hình có thể vô tình tạo ra một đường dẫn cho việc leo thang đặc quyền. Vấn đề này đặc biệt quan trọng trong các môi trường nơi quyền gọi Lambda được cấp rộng rãi cho các nhà phát triển, tài khoản tự động hóa, tích hợp của bên thứ ba hoặc các thực thể IAM khác.

AWS đã phát hành phiên bản AmazonConnectSalesforceLambda 5.26 để khắc phục CVE-2026-94384. Các tổ chức đang sử dụng các phiên bản bị ảnh hưởng nên nâng cấp ngay lập tức. Họ cũng nên xem xét liệu hàm sfExecuteAWSService có còn cần thiết sau khi quá trình tích hợp Amazon Connect và Salesforce đã được cấu hình hay không.

Sau khi hoàn tất thiết lập, AWS khuyến nghị xóa hoặc tắt hàm Lambda sfExecuteAWSService. Nếu một tổ chức bắt buộc phải giữ lại hàm này, họ nên giới hạn nghiêm ngặt quyền truy cập lambda:InvokeFunction cho người dùng IAM duy nhất được sử dụng bởi CTI Adapter. Không có người dùng, vai trò, nhóm hoặc thực thể IAM nào khác nên được phép gọi nó.

Để tăng cường bảo vệ, các tổ chức có thể sử dụng AWS Service Control Policies hoặc các ranh giới quyền (permission boundaries) để từ chối rõ ràng quyền truy cập cho tất cả các thực thể khác. Quản trị viên cũng nên cấu hình tham số SalesforceExecuteAWSServiceUser với cùng một người dùng IAM được ủy quyền sử dụng CTI Adapter, giúp hạn chế việc gọi xuyên tài khoản.

Các nhóm bảo mật nên xác minh rằng hàm bị ảnh hưởng đã được gỡ bỏ hoặc vô hiệu hóa sau quá trình thiết lập. Nếu cần giữ dữ liệu an toàn, các nhóm nên kiểm tra chính sách IAM, chính sách tài nguyên Lambda, vai trò thực thi, nhật ký CloudTrail và cài đặt tin cậy xuyên tài khoản để phát hiện bất kỳ việc sử dụng không mong muốn nào.

AWS ghi nhận công lao của Chang Li từ Đại học Xidian trong việc báo cáo vấn đề thông qua quy trình tiết lộ lỗ hổng phối hợp.

Để tìm hiểu thêm về các lỗ hổng và khuyến nghị bảo mật, bạn có thể tham khảo các nguồn như MITRE CVE hoặc NVD.