Solución incompleta para la inyección de código CVE-2025-4318 en Amazon @aws-amplify/codegen-ui-react
ID del boletín: 2026-066-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 30/07/2026 11:00 h PDT
Descripción:
La interfaz de usuario de Amplify Codegen es una biblioteca que genera componentes y temas de React a partir de definiciones de esquemas para su uso en proyectos de AWS Amplify. Identificamos CVE-2026-18245, un problema que existe en el paquete amplify-codgen-ui-react y que permitía a un usuario autenticado ejecutar código JavaScript arbitrario durante el proceso de renderizado y compilación del componente.
Versiones afectadas: <2.20.6
Resolución:
Este problema se solucionó en la versión 2.20.6 de @aws-amplify/codegen-ui-react. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones.
Soluciones alternativas:
No hay soluciones alternativas. Actualice a la versión 2.20.6.
Agradecimientos
Nos gustaría dar las gracias a George Chen, quien informó sobre este problema y colaboró en su solución a través del proceso coordinado de divulgación.
Referencias:
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.