Passer au contenu principal

CVE-2026-15895 – Injection de commandes de système d’exploitation dans jsii-diff d’AWS jsii

ID du bulletin : 2026-057-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 15/07/2026 à 12h00 (heure du Pacifique)
Date de la dernière mise à jour : 16/07/2026 à 10h30 (heure du Pacifique)

Description :

jsii-diff est un outil de ligne de commande permettant de comparer les différences d’API entre deux assemblages jsii et de signaler les erreurs en cas de modifications rétroincompatibles apportées à l’API. Nous avons identifié CVE-2026-15895, un problème dans lequel des arguments de ligne de commande spécialement formatés peuvent être utilisés pour exécuter des commandes shell via cet outil.

Versions concernées : <1.131.0

Résolution :

Ce problème a été résolu dans la version 1.131.0 de jsii-diff. Nous vous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou forké est mis à jour afin d’intégrer les nouveaux correctifs.

Solutions de contournement :

Si vous ne parvenez pas à effectuer la mise à jour, assurez-vous que seuls des acteurs fiables peuvent contrôler les arguments transmis à jsii-diff.

Références :

Remerciements :

Nous tenons à remercier Junming Wu pour sa collaboration sur ce problème dans le cadre du processus coordonné de divulgation des vulnérabilités.


Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.