CVE-2026-92943: validação inadequada de certificado com divergência de host no AWS IoT Device SDK para Python
ID do boletim: 2026-114-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 17/09/2026 12:00 PDT
Descrição:
O AWS IoT Device SDK para Python (AWSIoTPythonSDK) é um SDK em código aberto que permite que dispositivos e gateways de IoT se conectem ao AWS IoT Core via MQTT. Identificamos a vulnerabilidade CVE-2026-92943 na camada de conexão TLS do cliente MQTT, em que o cliente não validou se o certificado do servidor correspondia ao nome de host do endpoint do AWS IoT Core. No Python 3.7 e versões posteriores, um adversário no meio posicionando-se na rede poderia apresentar um certificado emitido para um nome de host não relacionado por qualquer autoridade de certificação no repositório de confiança do dispositivo, personificar o endpoint do AWS IoT Core, ler a telemetria do dispositivo e injetar mensagens MQTT arbitrárias que o dispositivo processa como autênticas. Os dois caminhos de conexão padrão do SDK foram afetados: autenticação mútua X.509 na porta 8883 e WebSocket com SigV4 na porta 443. O caminho ALPN da porta 443 não foi afetado.
Versões afetadas: >= 1.5.3 E <= 1.6.0 (no Python 3.7 e versões posteriores)
Resolução:
Esse problema foi resolvido na versão 1.6.1 do AWSIoTPythonSDK. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
Não há solução alternativa. Os caminhos de conexão afetados são os padrões documentados do SDK. Os clientes devem atualizar para a versão 1.6.1.
Referências:
Reconhecimento:
Gostaríamos de agradecer a George Chen por colaborar nessa questão por meio do processo coordenado de divulgação de vulnerabilidades.
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.