CVE-2026-15895: injeção de comandos do sistema operacional no jsii-diff no AWS jsii
ID do boletim: 2026-057-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 15/07/2026 12:00 PDT
Data da última atualização: 16/07/2026 10:30 PDT
Descrição:
O jsii-diff é uma ferramenta de linha de comando para comparar as diferenças de API entre duas montagens do jsii e relatar erros se houver mudanças incompatíveis com versões anteriores. Identificamos a vulnerabilidade CVE-2026-15895, um problema em que argumentos da linha de comandos especialmente formatados podem ser usados para executar comandos shell por meio dessa ferramenta.
Versões afetadas: < 1.131.0
Resolução:
Esse problema foi resolvido na versão 1.131.0 do jsii-diff. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
Se você não conseguir atualizar, certifique-se de que somente agentes de confiança tenham controle sobre os argumentos passados ao jsii-diff.
Referências:
Reconhecimento:
Gostaríamos de agradecer a Junming Wu pela colaboração nessa questão por meio do processo coordenado de divulgação de vulnerabilidades.
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.