CVE-2026-89065 et CVE-2026-89066 – Problème dans projen : traversée de chemin et injection de commandes du système d’exploitation
ID du bulletin : 2026-108-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 11/09/2026 à 9 h PDT (heure d’été du Pacifique)
Description :
projen est un outil open source permettant de définir et synthétiser les configurations de projets logiciels sous forme de code. AWS a identifié deux problèmes dans projen, affectant le composant de nettoyage du manifeste de fichiers généré et le composant de synthèse des tâches.
- CVE-2026-89065 : une traversée de chemin relative dans le composant de nettoyage du manifeste de fichiers généré de projen avant la version 0.101.37 pourrait permettre à des attaquants dont les capacités dépendent du contexte de supprimer de manière récursive des fichiers et des répertoires situés en dehors du répertoire du projet, au moyen d’entrées spécialement conçues dans le manifeste de fichiers généré sous contrôle de version (.projen/files.json), qui est utilisé lors de la synthèse du projet. Le contrôle de confinement corrigé est automatiquement appliqué par l’environnement d’exécution projen lors de son exécution suivante.
- CVE-2026-89066 : une neutralisation incorrecte des éléments spéciaux utilisés dans une commande du système d’exploitation dans le composant de synthèse des tâches de projen avant la version 0.103.0 pourrait permettre à des attaquants dont les capacités dépendent du contexte d’exécuter des commandes arbitraires sur une station de travail de développeur ou un exécuteur d’intégration continue, au moyen de métacaractères du shell dans les valeurs de configuration du projet et les noms de fichiers du référentiel interpolés dans les définitions de tâche générées dans .projen/tasks.json.
Versions concernées :
- Toutes les versions de projen antérieures à 0.101.37 (CVE-2026-89065)
- Toutes les versions de projen antérieures à 0.103.0 (CVE-2026-89066)
Résolution :
- Le problème CVE-2026-89065 a été corrigé dans projen version 0.101.37. La mise à niveau vers la version 0.101.37 ou ultérieure est suffisante ; une nouvelle synthèse n’est pas requise.
- Le problème CVE-2026-89066 a été corrigé dans projen version 0.103.0. Après la mise à niveau, vous devez resynthétiser votre projet pour régénérer .projen/tasks.json avec les définitions de tâche corrigées. La mise à niveau à elle seule n’est pas suffisante, car le fichier de définition de tâche généré est validé dans le référentiel.
Nous recommandons de passer à la dernière version et de veiller à ce que tout code dérivé soit corrigé afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
- CVE-2026-89065 : consultez l’historique du contrôle de version de .projen/files.json afin de repérer les entrées qui pointent en dehors du répertoire du projet et supprimez-les avant d’exécuter projen.
- CVE-2026-89066 : auditez les valeurs de configuration du projet, notamment LambdaFunctionOptions.entrypoint, les champs AddBundleOptions, JestOptions.extraCliOptions, PytestOptions.testMatch, ReleaseOptions.artifactsDirectory et les autres propriétés répertoriées dans l’avis, afin d’y rechercher des métacaractères du shell, puis supprimez-les ou échappez-les avant d’exécuter projen.
Références :
Veuillez envoyer un e-mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.