
PoC para CVE-2026-22015: injeção de evento malicioso insere variáveis de ambiente em funções serverless, sobrescrevendo segredos e possibilitando escalada de privilégios.
# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json
def handler(event, context):
# The event contains environment variable overrides (debug feature)
for key, value in event.get('env', {}).items():
os.environ[key] = value
return os.environ.get('SECRET', 'not set')
Uma função serverless confia no evento recebido para definir variáveis de ambiente, com o objetivo de depuração. Um atacante pode injetar variáveis de ambiente arbitrárias, sobrescrevendo segredos e alterando o comportamento da função.
os.environ.Execute a função localmente e invoque-a com o evento malicioso:
python lambda_env_inject.py
O segredo é sobrescrito para "attacker_controlled".