CVE-2026-92943 – AWS IoT Device SDK for Python 中存在主机名不匹配时证书验证不当的问题
公告 ID:2026-114-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 9 月 17 日中午 12:00(太平洋夏令时)
描述:
AWS IoT Device SDK for Python(AWSIoTPythonSDK)是一个开源 SDK,可让 IoT 设备和网关通过 MQTT 连接到 AWS IoT Core。我们在 MQTT 客户端 TLS 连接层中发现了 CVE-2026-92943,该问题在于客户端未验证服务器证书是否与 AWS IoT Core 端点主机名匹配。在 Python 3.7 及更高版本中,位于网络中的中间人攻击者可以出示由设备信任存储中的任意证书颁发机构为无关主机名签发的证书,冒充 AWS IoT Core 端点,读取设备遥测数据,并注入设备会当作真实消息处理的任意 MQTT 消息。SDK 的两条默认连接路径均受影响:端口 8883 上的 X.509 双向身份验证以及端口 443 上使用 SigV4 的 WebSocket。端口 443 的 ALPN 路径不受影响。
受影响的版本: >=1.5.3 且 <=1.6.0(在 Python 3.7 及更高版本上)
解决方法:
此问题已在 AWSIoTPythonSDK 1.6.1 版本中修复。 建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。
临时措施:
没有临时措施。受影响的连接路径是 SDK 文档化默认路径。客户必须升级到 1.6.1 版本。
参考:
致谢:
感谢 George Chen 通过协调漏洞披露流程就此问题与我们协作。
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。