CVE-2026-85012 - Amazon CodeCatalyst blueprints SDK における OS コマンドインジェクション
Bulletin ID: 2026-095-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年9月3日 午前10時 PDT説明:Amazon CodeCatalyst ブループリントは、ソフトウェアプロジェクトを生成する再利用可能なプロジェクトテンプレートです。@amazon-codecatalyst/blueprints.blueprint npm パッケージは、ブループリント作成者が構築するオープンソースフレームワークであり、github.com/aws/codecatalyst-blueprints から公開されています。ブループリント再合成フレームワークで CVE-2026-85012 を特定しました。再合成中、フレームワークは既存プロジェクトの .ownership-file を読み取り、ブループリントがどのファイルを変更できるかを判断します。バージョン 0.3.156 より前のバージョンでは、.ownership-file の [local] merge strategy エントリの owner フィールドが、検証なしでシェル経由でオペレーティングシステムコマンドに渡されていました。プロジェクトのリポジトリへのコミット権限を持つユーザーは、そのフィールドにシェルメタ文字を配置し、再合成を実行している環境で、その環境で利用可能な権限と認証情報を使用して任意のコマンドを実行することができました。Amazon CodeCatalyst サービスの使用に関して、アクションは必要ありません。再合成はスコープ付き認証情報を持つ分離されたプロジェクトごとの環境で実行され、サービスはそこでサーバーサイド検証を適用し、ブループリントバージョン 0.3.156 より前に公開されたものを含め、制限された許可リスト形式外の [local] merge strategy コマンドを拒否します。影響を受けるバージョン: <= 0.3.155この AWS セキュリティ bulletin に関連する最新かつ完全な情報については、以下の記事を参照してください。