CVE-2026-89065 および CVE-2026-89... ノート

CVE-2026-89065 および CVE-2026-89066: projen に関する問題 - パストラバーサルおよび OS コマンドインジェクション

AWSは、projenオープンソースツールにおける脆弱性に関する重要なセキュリティ情報を発表しました。Projenは、ソフトウェアプロジェクトの設定をコードとして定義および合成するために使用されます。2つの特定の脆弱性が特定されており、projenの異なるコンポーネントに影響を与えています。CVE-2026-89065は、ファイルマニフェストクリーンアップコンポーネントにおける相対パストラバーサル脆弱性です。これにより、攻撃者はプロジェクトディレクトリ外のファイルやディレクトリを削除できる可能性があります。この脆弱性は、projenバージョン0.101.37より前のバージョンに存在します。この問題の修正は、projenの次の実行時にprojenランタイムによって自動的に適用されます。CVE-2026-89066は、タスク合成コンポーネントにおけるOSコマンドインジェクション脆弱性です。攻撃者はこれを悪用して任意のコマンドを実行できる可能性があります。これは、特別に細工されたプロジェクト構成値またはファイル名を通じて可能です。この脆弱性は、projenバージョン0.103.0より前のバージョンに影響を与えます。AWSは、最も最新かつ包括的な詳細については、彼らの記事を参照することを推奨しています。