メインコンテンツに移動

CVE-2026-15895: AWS jsii における jsii-diff の OS コマンドインジェクション

速報 ID: 2026-057-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 7 月 15 日 午後 12 時 00 分 (PDT)
最終更新日: 2026 年 7月 16 日 午前 10 時 30 分 (PDT)

説明:

jsii-diff は、2 つの jsii アセンブリ間の API の差分を比較し、API に後方互換性のない変更がある場合にエラーを報告するコマンドラインツールです。AWS は、CVE-2026-15895 を特定しました。これは、特別な形式のコマンドライン引数を使用することで、このツールを介してシェルコマンドを実行できてしまう問題です。

影響を受けるバージョン: <1.131.0

解決方法:

この問題は、jsii-diff バージョン 1.131.0 で解決されています。最新バージョンにアップグレードし、フォークしたコードや派生コードにパッチを適用して新しい修正を反映させることをお勧めします。

回避策:

更新できない場合は、信頼できるアクターのみが jsii-diff に渡される引数を制御できるようにしてください。

参考情報:

謝辞:

協調的脆弱性開示プロセスを通じてこの問題について協力してくださった Junming Wu 氏に感謝いたします。


セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。