CVE-2026-89065 y CVE-2026-89066: Problema con projen - Recorrido de rutas e inyección de comandos del sistema operativo
ID del boletín: 2026-108-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 11/09/2026 09:00 h PDT
Descripción:
projen es una herramienta de código abierto para definir y sintetizar configuraciones de proyectos de software como código. AWS identificó dos problemas en projen que afectaban al componente de limpieza del manifiesto de archivos generado y al componente de síntesis de tareas.
- CVE-2026-89065: el recorrido relativo de rutas en el componente de limpieza del manifiesto de archivos generado en projen antes de la versión 0.101.37 podía permitir a los atacantes dependientes del contexto eliminar de forma recursiva archivos y directorios fuera del directorio del proyecto mediante entradas diseñadas en el manifiesto de archivos generado con control de versiones (.projen/files.json) que se consume durante la síntesis del proyecto. El tiempo de ejecución de projen aplicará automáticamente la comprobación de contención corregida la próxima vez que se ejecute.
- CVE-2026-89066: la neutralización inadecuada de los elementos especiales utilizados en un comando del sistema operativo en el componente de síntesis de tareas de projen antes de la versión 0.103.0 podía permitir a los atacantes dependientes del contexto ejecutar comandos arbitrarios en una estación de trabajo de desarrollador o un ejecutor de integración continua mediante metacaracteres del intérprete de comandos en los valores de configuración del proyecto y los nombres de los archivos de repositorio que se interpolan en las definiciones de tareas generadas en .projen/tasks.json.
Versiones afectadas:
- Todas las versiones de projen anteriores a la 0.101.37 (CVE-2026-89065)
- Todas las versiones de projen anteriores a la 0.103.0 (CVE-2026-89066)
Resolución:
- La vulnerabilidad CVE-2026-89065 se ha resuelto en la versión 0.101.37 de projen. La actualización a la versión 0.101.37 o una posterior es suficiente; no es necesaria volver a sintetizar.
- La vulnerabilidad CVE-2026-89066 se ha resuelto en la versión 0.103.0 de projen. Tras la actualización, debe volver a sintetizar el proyecto para regenerar .projen/tasks.json con las definiciones de tareas corregidas. La actualización por sí sola no es suficiente porque el archivo de definición de tareas generado está confirmado en el repositorio.
Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código derivado se haya parcheado para incorporar las nuevas revisiones.
Soluciones alternativas:
- CVE-2026-89065: revise el historial de control de versiones de .projen/files.json para ver si hay entradas que escapan del directorio del proyecto y elimínelas antes de ejecutar projen.
- CVE-2026-89066: audite los valores de configuración del proyecto (incluidos las propiedades LambdaFunctionOptions.entrypoint, AddBundleOptions fields, JestOptions.extraCliOptions, PytestOptions.testMatch, ReleaseOptions.artifactsDirectory y otras propiedades enumeradas en el aviso) para detectar los metacaracteres del intérprete de comandos y elimínelos o escápelos antes de ejecutar projen.
Referencias:
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.