CVE-2026-81838 - awsdac (diagr... ノート

CVE-2026-81838 - awsdac (diagram-as-code) における Zip Slip パストラバーサル

AWS は、ダイアグラム・アズ・コード CLI ツールである awsdac に重大な脆弱性 CVE-2026-81838 を特定しました。このツールは、YAML 定義から AWS アーキテクチャ図を生成します。この脆弱性は、Zip Slip またはパス トラバーサルという欠陥であり、zip アーカイブの展開に影響します。悪意を持って作成された zip ファイルは、awsdac にシステム上の任意の場所にファイルを書き込ませる可能性があります。これにより、awsdac を実行しているマシン上で任意のコードが実行される可能性があります。この脆弱性は、信頼されていないソースからの定義ファイルを処理する際に悪用可能です。これには、適切な信頼制限なしに awsdac を実行したり、URL の許可リストをバイパスするローカルファイルを読み込んだりすることが含まれます。信頼されていない定義ファイルを処理する CI/CD パイプラインは特にリスクがあります。この問題は、awsdac が動作するローカルマシンに限定されます。AWS のサービス、アカウント、または顧客データには影響しません。awsdac のバージョン 0.10 から 0.23 がこの脆弱性の影響を受けます。