
PoC per CVE-2026-22015: un evento dannoso inietta variabili d'ambiente nelle funzioni serverless, sovrascrivendo i segreti e consentendo l'escalation dei privilegi.
# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json
def handler(event, context):
# The event contains environment variable overrides (debug feature)
for key, value in event.get('env', {}).items():
os.environ[key] = value
return os.environ.get('SECRET', 'not set')
Una funzione serverless considera attendibile l'evento in ingresso per impostare variabili d'ambiente, pensato per il debug. Un attaccante può iniettare variabili d'ambiente arbitrarie, sovrascrivendo i segreti e alterando il comportamento della funzione.
os.environ.Esegui la funzione localmente e invocala con l'evento dannoso:
python lambda_env_inject.py
Il segreto viene sovrascritto con "attacker_controlled".