CVE-2026-15895 – Injection de commandes de système d’exploitation dans jsii-diff d’AWS jsii
ID du bulletin : 2026-057-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 15/07/2026 à 12h00 (heure du Pacifique)
Date de la dernière mise à jour : 16/07/2026 à 10h30 (heure du Pacifique)
Description :
jsii-diff est un outil de ligne de commande permettant de comparer les différences d’API entre deux assemblages jsii et de signaler les erreurs en cas de modifications rétroincompatibles apportées à l’API. Nous avons identifié CVE-2026-15895, un problème dans lequel des arguments de ligne de commande spécialement formatés peuvent être utilisés pour exécuter des commandes shell via cet outil.
Versions concernées : <1.131.0
Résolution :
Ce problème a été résolu dans la version 1.131.0 de jsii-diff. Nous vous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou forké est mis à jour afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
Si vous ne parvenez pas à effectuer la mise à jour, assurez-vous que seuls des acteurs fiables peuvent contrôler les arguments transmis à jsii-diff.
Références :
Remerciements :
Nous tenons à remercier Junming Wu pour sa collaboration sur ce problème dans le cadre du processus coordonné de divulgation des vulnérabilités.
Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.