
PoC pour CVE-2026-22015 : un événement malveillant injecte des variables d'environnement dans les fonctions serverless, écrasant les secrets et permettant une élévation de privilèges.
# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json
def handler(event, context):
# The event contains environment variable overrides (debug feature)
for key, value in event.get('env', {}).items():
os.environ[key] = value
return os.environ.get('SECRET', 'not set')
Une fonction serverless fait confiance à l'événement entrant pour définir des variables d'environnement, afin de faciliter le débogage. Un attaquant peut injecter des variables d'environnement arbitraires, écrasant les secrets et modifiant le comportement de la fonction.
os.environ.Exécutez la fonction localement et appelez-la avec l'événement malveillant :
python lambda_env_inject.py
Le secret est écrasé avec "attacker_controlled".