
PoC для CVE-2026-22015: вредоносное событие внедряет переменные окружения в бессерверные функции, перезаписывая секреты и позволяя повысить привилегии.
# lambda_env_inject.py - Vulnerable function that reads env from event
import os, json
def handler(event, context):
# The event contains environment variable overrides (debug feature)
for key, value in event.get('env', {}).items():
os.environ[key] = value
return os.environ.get('SECRET', 'not set')
Бессерверная функция доверяет входящему событию установку переменных окружения, что предназначено для отладки. Злоумышленник может внедрить произвольные переменные окружения, переопределяя секреты и изменяя поведение функции.
os.environ.Запустите функцию локально и вызовите её с вредоносным событием:
python lambda_env_inject.py
Секрет перезаписывается на «attacker_controlled».