CVE-2026-89065 e CVE-2026-89066: problema no projen: travessia de caminho e injeção de comandos de SO
ID do boletim: 2026-108-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 11/09/2026 09:00 PDT
Descrição:
O projen é uma ferramenta de código aberto para definir e sintetizar configurações de projetos de software como código. A AWS identificou dois problemas no projen que afetam o componente de limpeza do manifesto de arquivos gerados e o componente de síntese de tarefas.
- CVE-2026-89065: A travessia de caminho relativo no componente de limpeza do manifesto de arquivos gerados do projen, em versões anteriores à 0.101.37, pode permitir que invasores dependentes de contexto excluam recursivamente arquivos e diretórios fora do diretório do projeto por meio de entradas maliciosas no manifesto de arquivos gerados controlado por versão (.projen/files.json), que é processado durante a síntese do projeto. A verificação de contenção corrigida será aplicada automaticamente pelo runtime do projen na próxima vez em que for executado.
- CVE-2026-89066: a neutralização inadequada de elementos especiais usados em um comando do SO no componente de síntese de tarefas no projen antes da versão 0.103.0 pode permitir que invasores dependentes de contexto executem comandos arbitrários na estação de trabalho de um desenvolvedor ou no executor de integração contínua por meio de metacaracteres de shell em valores de configuração do projeto e nomes de arquivos do repositório que são interpolados nas definições de tarefas geradas em .projen/tasks.json.
Versões afetadas:
- Todas as versões do projen anteriores à versão 0.101.37 (CVE-2026-89065)
- Todas as versões do projen anteriores à versão 0.103.0 (CVE-2026-89066)
Resolução:
- A vulnerabilidade CVE-2026-89065 foi resolvida na versão 0.101.37 do projen. A atualização para a versão 0.101.37 ou posterior é suficiente; a ressíntese não é necessária.
- A vulnerabilidade CVE-2026-89066 foi resolvida na versão 0.103.0 do projen. Após a atualização, você deve ressintetizar seu projeto para regenerar .projen/tasks.json com as definições de tarefas corrigidas. Apenas atualizar não é suficiente porque o arquivo de definição de tarefas gerado está confirmado no repositório.
Recomendamos atualizar para a versão mais recente e garantir que qualquer código derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
- CVE-2026-89065: revise o histórico de controle de versão do .projen/files.json em busca de entradas que escapem do diretório do projeto e remova-as antes de executar o projen.
- CVE-2026-89066: audite os valores de configuração do projeto, incluindo LambdaFunctionOptions.entrypoint, campos AddBundleOptions, JestOptions.extraCliOptions, PytestOptions.testMatch, ReleaseOptions.artifactsDirectory e outras propriedades listadas no aviso de segurança, em busca de metacaracteres de shell e remova-os ou faça o escape deles antes de executar o projen.
Referências:
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.