
PoC für CVE-2026-22015: Ein bösartiges Ereignis injiziert Umgebungsvariablen in Serverless-Funktionen, überschreibt Secrets und ermöglicht Privilege Escalation.
# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json
def handler(event, context):
# The event contains environment variable overrides (debug feature)
for key, value in event.get('env', {}).items():
os.environ[key] = value
return os.environ.get('SECRET', 'not set')
Eine Serverless-Funktion vertraut dem eingehenden Event, um Umgebungsvariablen zu setzen (für Debugging-Zwecke gedacht). Ein Angreifer kann beliebige Umgebungsvariablen injizieren, Geheimnisse überschreiben und das Verhalten der Funktion verändern.
os.environ übernommen.Führen Sie die Funktion lokal aus und rufen Sie sie mit dem bösartigen Event auf:
python lambda_env_inject.py
Das Geheimnis wird auf „attacker_controlled“ überschrieben.