Amazon @aws-amplify/codegen-ui-react 中針對 CVE-2025-4318 程式碼注入的修正尚未完成
公告 ID:2026-066-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 7 月 30 日上午 11:00 (太平洋夏令時間)
描述:
Amplify Codegen UI 是一個程式庫,可從結構描述定義產生 React 元件和主題,以便在 AWS Amplify 專案中使用。我們已發現 CVE-2026-18245,這是在 amplify-codgen-ui-react 套件中存在的問題,該問題可能允許已驗證身分的使用者在元件轉譯和建置過程中執行任意 JavaScript 程式碼。
受影響版本:<2.20.6
解決方案:
此問題已在 @aws-amplify/codegen-ui-react 版本 2.20.6 中予以解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
變通方法:
沒有變通方法。升級至版本 2.20.6。
致謝
我們在此要感謝 George Chen,他不僅報告此問題,還透過協調的問題披露程序合作解決此問題。
參考資料:
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。