CVE-2026-85012 - Amazon CodeCa... 노트

CVE-2026-85012 - Amazon CodeCatalyst blueprints SDK에서의 OS 명령 주입

Bulletin ID: 2026-095-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 발행일: 2026년 9월 3일 오전 10:00 PDT설명:Amazon CodeCatalyst 블루프린트는 소프트웨어 프로젝트를 생성하는 재사용 가능한 프로젝트 템플릿입니다. @amazon-codecatalyst/blueprints.blueprint npm 패키지는 블루프린트 작성자가 github.com/aws/codecatalyst-blueprints에서 게시된 것을 기반으로 구축하는 오픈 소스 프레임워크입니다.블루프린트 재합성 프레임워크에서 CVE-2026-85012를 확인했습니다. 재합성 중에 프레임워크는 기존 프로젝트의 .ownership-file을 읽어 블루프린트가 수정할 수 있는 파일을 결정합니다. 0.3.156 이전 버전에서는 .ownership-file의 [local] 병합 전략 항목의 owner 필드가 검증 없이 셸을 통해 운영 체제 명령으로 전달되었습니다. 프로젝트의 리포지토리에 커밋할 권한이 있는 사용자는 해당 필드에 셸 메타 문자를 배치하여 재합성을 수행하는 환경에서 해당 환경에 사용 가능한 권한 및 자격 증명으로 임의의 명령을 실행할 수 있었습니다.Amazon CodeCatalyst 서비스 사용에는 별도의 조치가 필요하지 않습니다. 재합성은 범위가 지정된 자격 증명을 가진 격리된 프로젝트별 환경에서 실행되며, 서비스는 해당 환경에서 서버 측 검증을 적용하여 0.3.156 이전에 게시된 블루프린트 버전을 포함하여 제한된 허용 목록 형식 외부의 [local] 병합 전략 명령을 거부합니다.영향을 받는 버전: <= 0.3.155이 AWS 보안 공지 관련 최신 및 전체 정보는 아래 기사를 참조하십시오.