
CVE-2026-22015용 PoC: 악성 이벤트가 서버리스 함수에 환경 변수를 주입하여 비밀값을 덮어쓰고 권한 상승을 가능하게 합니다.
# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json
def handler(event, context):
# The event contains environment variable overrides (debug feature)
for key, value in event.get('env', {}).items():
os.environ[key] = value
return os.environ.get('SECRET', 'not set')
서버리스 함수가 디버깅 목적으로 수신 이벤트를 신뢰하여 환경 변수를 설정합니다. 공격자는 임의의 환경 변수를 주입하여 비밀 값을 덮어쓰고 함수의 동작을 변경할 수 있습니다.
os.environ에 병합됩니다.함수를 로컬에서 실행하고 악의적인 이벤트로 호출합니다:
python lambda_env_inject.py
비밀 값이 "attacker_controlled"로 덮어써집니다.