AWS の脆弱性 CVE-2026-94384 が FIX:Lambda 関数による IAM バイパスの恐れ

AWS Lambda Flaw Lets Attackers Bypass IAM Permissions and Access Cloud Services

2026/09/23 CyberSecurityNews — AWS が公表したのは、Amazon Connect Salesforce Lambda アプリケーションに存在する深刻度の高い認可の脆弱性である。それにより、割り当てられた IAM 権限を昇格させた攻撃者が、特権を必要とするクラウド操作を実行する可能性があると、AWS は警告している。この脆弱性 CVE-2026-94384 は、AmazonConnectSalesforceLambda バージョン 5.15 ~ 5.24.16 に含まれる、sfExecuteAWSService Lambda 関数に影響を及ぼす。

AWS Lambda の脆弱性

AmazonConnectSalesforceLambda は、Amazon Connect のコンタクト・センター・サービスと Salesforce を統合するために設計された、サーバーレス・アプリケーション・リポジトリのアプリケーションである。

影響を受ける Lambda 関数は初期セットアップで使用され、統合の設定に必要な AWS サービスの操作を実行する役割を担う。この脆弱性は、sfExecuteAWSService 関数が、パラメータで指定された AWS 操作を要求する権限を呼び出し元が持っているかを適切に検証していないことに起因する。呼び出し元が特権実行ロールを介して、自身が制御するパラメータを AWS サービス API へ渡せるため、本来は持たない権限による操作が可能となる。

IAM プリンシパルは、脆弱な関数に対する lambda:InvokeFunction 権限だけを持っていれば、自身の IAM ポリシーにより拒否されるはずの AWS 操作を実行する可能性がある。

つまり、この Lambda 関数が、権限の低いユーザー/侵害された IAM プリンシパルのための特権プロキシとして機能する可能性がある。関数呼び出し権限を持つ IAM プリンシパルへのアクセスを取得した攻撃者は、この問題を悪用して、AWS サービスへのアクセス/クラウドリソースの変更/Lambda 実行ロールで許可された操作などを実行する可能性がある。想定される影響は、関数のロールに割り当てられている権限や、指定されたパラメータを通じて利用できる AWS API に応じて異なるものとなる。

AWS によると、影響を受ける関数は、初期導入とセットアップでのみ使用することを想定しているため、設定完了後もこの関数を有効な状態にしている組織では、権限昇格につながる不必要な経路を残す可能性がある。この問題は、開発者/自動化アカウント/サードパーティ統合などの IAM プリンシパルに、Lambda の広範な呼び出し権限を付与している環境で特に注意が必要である。

すでに AWS は、AmazonConnectSalesforceLambda バージョン 5.26 をリリースし、脆弱性 CVE-2026-94384 を修正している。影響を受けるバージョンを使用している組織は直ちにアップグレードし、Amazon Connect と Salesforce の統合設定が完了した後も、sfExecuteAWSService 関数が必要かどうかを確認する必要がある。セットアップ完了後に AWS が推奨しているのは、sfExecuteAWSService Lambda 関数の削除/無効化である。

この関数を維持する必要がある場合には、lambda:InvokeFunction のアクセス権限を CTI Adapter で使用する単一の IAM ユーザーだけに厳しく制限し、それ以外の IAM ユーザー/ロール/グループ/プリンシパルには関数の呼び出しを許可すべきではない。さらに強力な保護策として、組織は AWS Service Control Policies/Permissions Boundary を使用し、それ以外のすべてのプリンシパルによる呼び出しを明示的に拒否することができる。

管理者は SalesforceExecuteAWSServiceUser パラメータについても、CTI Adapter の使用を許可された当該 IAM ユーザーを設定し、クロス・アカウントでの呼び出しを制限する必要がある。また、セキュリティチームは、セットアップ完了後に脆弱な関数が削除/無効化されていることを確認する必要がある。データを安全に保つために、IAM ポリシー/Lambda リソース・ポリシー/実行ロール/CloudTrail ログ/クロス・アカウントの信頼設定を確認し、予期しない使用がないか調査することが推奨される。

AWS は、協調的な脆弱性開示プロセスを通じて、この問題を報告した Xidian University の Chang Li に謝意を示している。