CVE-2026-15895: OS-Command-Injection in jsii-diff in AWS jsii
Bulletin-ID: 2026-057-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 15.07.2026, 12:00 Uhr PDT
Letzte Aktualisierung: 16.07.2026, 10:30 Uhr PDT
Beschreibung:
jsii-diff ist ein Befehlszeilentool, um die API-Unterschiede zwischen zwei jsii-Assemblys zu vergleichen und Fehler zu melden, wenn es abwärtsinkompatible Änderungen an der API gibt. Wir haben die Schwachstelle CVE-2026-15895 identifiziert, ein Problem, bei dem speziell formatierte Befehlszeilenargumente verwendet werden können, um Shell-Befehle über dieses Tool auszuführen.
Betroffene Versionen: <1.131.0
Lösung:
Dieses Problem wurde in jsii-diff Version 1.131.0 behoben. Sie sollten ein Upgrade auf die neueste Version vornehmen und dafür sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Umgehungslösungen:
Wenn Sie nicht aktualisieren können, stellen Sie sicher, dass nur vertrauenswürdige Akteure die an jsii-diff übergebenen Argumente kontrollieren können.
Referenzen:
Danksagung:
Wir möchten Junming Wu für die Zusammenarbeit bei der Problemlösung im Rahmen des koordinierten Prozesses zur Offenlegung von Schwachstellen danken.
Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.