Amazon.com, Inc.のAmazon ECS container agentにおけるOS コマンドインジェクションの脆弱性
タイトル Amazon.com, Inc.のAmazon ECS container agentにおけるOS コマンドインジェクションの脆弱性
概要

Amazon ECS Agentのバージョン1.103.0以前のWindows版において、FSx Windowsファイルサーバーのボリュームマウントコンポーネントで使用されるOSコマンドの入力が適切に無害化されていません。このため、リモートの認証済み脅威アクターは、ECSタスク定義内の特別に細工されたユーザー名フィールドを介して、基盤となるホスト上でSYSTEM権限を持つシェルコマンドを実行できる可能性があります。この問題の悪用には、ECSタスク定義の登録権限またはFSxボリューム構成で使用されるSecrets ManagerやSSMパラメーターストアの資格情報への書き込み権限が必要です。問題を解決するために、ユーザーはバージョン1.103.0にアップグレードする必要があります。

想定される影響 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
対策

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年4月30日0:00
登録日 2026年5月7日11:29
最終更新日 2026年5月7日11:29
CVSS3.0 : 重要
スコア 7.2
ベクター CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
影響を受けるシステム
Amazon.com, Inc.
Amazon ECS container agent 1.47.0 以上 1.103.0 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
1 [2026年05月07日]
  掲載
2026年5月7日11:29

NVD脆弱性情報
CVE-2026-7461
概要

Improper neutralization of inputs used in an OS command in the FSx Windows File Server volume mounting component in Amazon ECS Agent on Windows before version 1.103.0 might allow a remote authenticated threat actor to execute shell commands with SYSTEM privileges on the underlying host via a specially crafted username field in an ECS task definition. This issue requires permissions to register ECS task definitions or write to the Secrets Manager or SSM Parameter Store credentials used by the FSx volume configuration.

To remediate this issue, users should upgrade to version 1.103.0.

公表日 2026年5月1日4:16
登録日 2026年5月2日4:06
最終更新日 2026年5月5日11:18
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:amazon:amazon_ecs_container_agent:*:*:*:*:*:*:*:* 1.47.0 1.103.0
関連情報、対策とツール
共通脆弱性一覧