Resumen
Uno de los repositorios de AWS en GitHub (dentro de la organización aws; el nombre concreto está censurado en el reporte público) contenía un enlace a un repositorio alojado en la cuenta de otro usuario de GitHub. Esa cuenta ya no existía: el enlace devolvía un 404 Not Found y el nombre de usuario, retirado, había quedado libre, de modo que cualquiera podía volver a registrarlo.
El investigador sh3d0w hizo justo eso. Registró el nombre de usuario retirado y creó en él un repositorio llamado PoC con contenido propio. A partir de ese momento, la cuenta a la que apuntaba el repositorio oficial de AWS estaba bajo su control, y lo seguiría estando mientras el enlace permaneciera ahí.
HackerOne clasifica el fallo como "Inclusion of Functionality from Untrusted Control Sphere" (CWE-829), con severidad baja. El reporte se envió el 25 de diciembre de 2025 al programa de divulgación de vulnerabilidades de AWS, figura como resuelto y se hizo público el 3 de agosto de 2026.
Pasos de reproducción
El nombre del repositorio afectado y el del usuario retirado están censurados en la versión pública, así que los pasos se describen sin ellos:
- Abrir el repositorio de AWS afectado en GitHub.
- Buscar en él el enlace que apunta a la cuenta del usuario retirado.
- Seguir el enlace hasta esa cuenta y abrir el repositorio
PoC. - Comprobar que el repositorio muestra el mensaje
Taken Over Byseguido de un nombre (censurado en el reporte), lo que demuestra que la cuenta ya no pertenece a su dueño original.
Antes de que el investigador registrara el nombre, ese mismo enlace respondía con 404 Not Found.
Impacto
Quien llegara a ese enlace desde el repositorio oficial de AWS acababa en contenido controlado por un tercero, con la confianza que da venir de una fuente oficial. Según el investigador, eso rompe el modelo de confianza y permite a un atacante convencer con facilidad a los usuarios de realizar acciones potencialmente maliciosas.
El reporte no demuestra ningún escenario más allá del repositorio de prueba con el mensaje de toma de control.
Remediación
El reporte figura como resuelto, pero el texto público no detalla qué cambio aplicó AWS. La recomendación del investigador era eliminar del repositorio todos los enlaces asociados al nombre de usuario retirado.
Como referencia, el investigador cita dos reportes anteriores del mismo tipo: https://hackerone.com/reports/1434967 y https://hackerone.com/reports/1212853.