
10/8〜9(日本時間)に、クラウド関連のセキュリティ情報が続けて公開された。いずれも悪用は確認されていない。 Azure SRE Agent の CVE-2026-69435 は、権限昇格につながるSSRFの脆弱性で、深刻度はCritical(CVSS 9.6)。Microsoftがすでにサービス側で対策を済ませていて、利用者の対応は不要。 AWS Toolkit for VS Code の CVE-2026-107332 は、CodeCatalystのDev Environmentに接続したとき、ベアラートークンを誰でも読める権限のファイルに保存し、セッション終了後も消していなかった問題。同じマシンの別ユーザーやプロセスがトークンを読める。4.10.0以降で修正済み。 aws-cdk-lib の CVE-2026-107608 は、Dockerfileを使ったアセットのバンドル時に、入力にないシンボリックリンクを出力に紛れ込ませられる問題。2.267.0以降で修正済み。 Azureは何もしなくてよいが、AWSの2件は手元のツールのバージョンを確認して更新しておきたい。共有の開発マシンでToolkitを使っている場合や、Dockerでのバンドルに外部のイメージを使っている場合は特に。 #セキュリティ #AWS #Azure #脆弱性 https://aws.amazon.com/security/security-bulletins/

