CVE-2026-89065 및 CVE-2026-8906... 노트

CVE-2026-89065 및 CVE-2026-89066: projen 관련 문제 - 경로 탐색 및 OS 명령 주입

AWS는 projen 오픈소스 도구의 취약점에 관한 중요한 보안 공지를 발표했습니다. Projen은 소프트웨어 프로젝트 구성을 코드로 정의하고 합성하는 데 사용됩니다. 두 가지 특정 문제가 식별되었으며, 이는 projen의 서로 다른 구성 요소에 영향을 미칩니다. CVE-2026-89065는 파일 매니페스트 정리 구성 요소의 상대 경로 탐색 취약점입니다. 이는 공격자가 프로젝트 디렉터리 외부의 파일 및 디렉터리를 삭제할 수 있도록 허용할 수 있습니다. 이 취약점은 projen 버전 0.101.37 이전 버전에 존재합니다. 이 문제에 대한 수정 사항은 projen 런타임이 다음 실행 시 자동으로 적용됩니다. CVE-2026-89066은 작업 합성 구성 요소의 OS 명령 주입 취약점입니다. 공격자는 이를 악용하여 임의의 명령을 실행할 수 있습니다. 이는 특별히 제작된 프로젝트 구성 값 또는 파일 이름을 통해 가능합니다. 이 취약점은 projen 버전 0.103.0 이전 버전에 영향을 미칩니다. AWS는 사용자에게 가장 최신의 포괄적인 세부 정보를 위해 해당 기사를 참조할 것을 권고합니다.