CVE-2026-6911AWS Ops Wheel存在严重安全漏洞,由于缺失JWT签名验证机制,未经身份验证的攻击者可以伪造JWT令牌。攻击者利用该漏洞可获取应用程序的管理员权限,进而跨租户读取、修改或删除所有应用数据,并管理部署环境中的Cognito用户池账户。该漏洞CVSS评分为9.8,影响范围广泛,建议立即修复。
该漏洞的根本原因是AWS Ops Wheel在处理JWT令牌时,未正确验证令牌的签名部分。JWT(JSON Web Token)通常由头部、载荷和签名组成,签名用于验证令牌在传输过程中未被篡改且由可信方签发。由于目标应用缺失此验证步骤,攻击者可以捕获合法的JWT令牌结构,修改其中的权限声明(如将role提升为admin),并自行生成或省略签名部分。将此伪造的令牌发送至API Gateway端点时,服务端因未校验签名而错误地信任该令牌,从而允许攻击者以管理员身份执行敏感操作,实现了从无认证到完全控制系统的严重权限提升。