CVE-2026-81838 - awsdac (diagr... 노트

CVE-2026-81838 - awsdac (diagram-as-code)의 Zip Slip 경로 탐색

AWS는 다이어그램-애즈-코드 CLI 도구인 awsdac에서 중요한 취약점 CVE-2026-81838을 발견했습니다. 이 도구는 YAML 정의에서 AWS 아키텍처 다이어그램을 생성합니다. 이 취약점은 zip 아카이브 추출에 영향을 미치는 Zip Slip 또는 경로 탐색 결함입니다. 악의적으로 제작된 zip 파일은 awsdac가 시스템의 임의 위치에 파일을 쓰도록 만들 수 있습니다. 이는 awsdac를 실행하는 컴퓨터에서 임의 코드 실행으로 이어질 수 있습니다. 이 취약점은 신뢰할 수 없는 소스의 정의 파일을 처리할 때 악용될 수 있습니다. 여기에는 적절한 신뢰 제한 없이 awsdac를 실행하거나 URL 허용 목록을 우회하는 로컬 파일을 로드하는 것이 포함됩니다. 신뢰할 수 없는 정의 파일을 처리하는 CI/CD 파이프라인이 특히 위험합니다. 이 문제는 awsdac가 작동하는 로컬 컴퓨터에 국한됩니다. AWS 서비스, 계정 또는 고객 데이터에는 영향을 미치지 않습니다. awsdac 버전 0.10부터 0.23까지 이 취약점에 영향을 받습니다.