Amazon @aws-amplify/codegen-ui-react における CVE-2025-4318 コードインジェクションの不完全な修正
速報 ID: 2026-066-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 7 月 30 日 午前 11 時 00 分 (PDT)
説明:
Amplify Codegen UI は、AWS Amplify プロジェクトで使用するためのスキーマ定義から React コンポーネントとテーマを生成するライブラリです。AWS は、amplify-codgen-ui-react パッケージに存在する問題である CVE-2026-18245 を特定しました。この問題では、認証されたユーザーがコンポーネントのレンダリングおよびビルドプロセス中に任意の JavaScript コードを実行できる可能性があります。
影響を受けるバージョン: <2.20.6
解決方法:
この問題は @aws-amplify/codegen-ui-react バージョン 2.20.6 で解決されました。最新バージョンにアップグレードし、フォークしたコードや派生コードにパッチを適用して新しい修正を反映させることをお勧めします。
回避策:
回避策はありません。バージョン 2.20.6 にアップグレードしてください。
謝辞
この問題を報告し、調整された問題開示プロセスを通じてこの問題に協力してくださった George Chen 氏に感謝します。
参考情報:
セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。