
CVE-2026-22015 用の PoC: 悪意のあるイベントがサーバーレス関数に環境変数を注入し、シークレットを上書きして権限昇格を可能にします。
# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json
def handler(event, context):
# The event contains environment variable overrides (debug feature)
for key, value in event.get('env', {}).items():
os.environ[key] = value
return os.environ.get('SECRET', 'not set')
サーバーレス関数は、デバッグを目的として、受信したイベントを信頼して環境変数を設定します。攻撃者は任意の環境変数を注入し、シークレットを上書きして、関数の動作を変更できます。
os.environ にマージされます。関数をローカルで実行し、悪意のあるイベントを指定して呼び出します:
python lambda_env_inject.py
シークレットは "attacker_controlled" に上書きされます。