
PoC para CVE-2026-22015: un evento malicioso inyecta variables de entorno en funciones serverless, sobrescribiendo secretos y permitiendo la escalada de privilegios.
# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json
def handler(event, context):
# The event contains environment variable overrides (debug feature)
for key, value in event.get('env', {}).items():
os.environ[key] = value
return os.environ.get('SECRET', 'not set')
Una función serverless confía en el evento entrante para establecer variables de entorno, con fines de depuración. Un atacante puede inyectar variables de entorno arbitrarias, sobrescribiendo secretos y alterando el comportamiento de la función.
os.environ.Ejecuta la función localmente e invócala con el evento malicioso:
python lambda_env_inject.py
El secreto se sobrescribe a "attacker_controlled".