Passer au contenu principal

Correction incomplète de l’injection de code CVE-2025-4318 dans Amazon @aws-amplify/codegen-ui-react

ID du bulletin : 2026-066-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 30/07/2026 à 11 h 00 PDT (heure d’été du Pacifique)

Description :

Amplify Codegen UI est une bibliothèque qui génère des composants et des thèmes React à partir de définitions de schéma, destinés à être utilisés dans des projets AWS Amplify. Nous avons identifié la vulnérabilité CVE-2026-18245, qui affecte le package amplify-codegen-ui-react et pourrait permettre à un utilisateur authentifié d’exécuter du code JavaScript arbitraire lors du rendu des composants et du processus de génération.

Versions concernées : <2.20.6

Résolution :

Ce problème a été corrigé dans la version 2.20.6 de @aws-amplify/codegen-ui-react. Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs.

Solutions de contournement :

Il n’existe aucune solution de contournement. Effectuez une mise à niveau vers la version 2.20.6.

Remerciements

Nous remercions George Chen d’avoir signalé ce problème et d’avoir collaboré à sa résolution dans le cadre du processus coordonné de divulgation des vulnérabilités.

Références :

GHSA-74xx-rjgf-m69j

Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.