跳至主要内容

Amazon @aws-amplify/codegen-ui-react 中 CVE-2025-4318 代码注入漏洞修复不完整

公告 ID:2026-066-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 7 月 30 日上午 11:00(太平洋夏令时)

描述:

Amplify Codegen UI 是一个可根据架构定义生成 React 组件和主题的库,可用于 AWS Amplify 项目。我们发现了 CVE-2026-18245,这是 amplify-codgen-ui-react 包中存在的一个问题,可能允许经身份验证的用户在组件渲染和构建过程中运行任意 JavaScript 代码。

受影响的版本:<2.20.6

解决方法:

此问题已在 @aws-amplify/codegen-ui-react 版本 2.20.6 中得到解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。

临时措施:

没有规避措施。升级至版本 2.20.6。

致谢

感谢 George Chen 报告此问题,并通过协调问题披露流程就此问题进行合作。

参考:

GHSA-74xx-rjgf-m69j

如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com