CVE-2026-85012 - Внедрение ком... Заметка

CVE-2026-85012 - Внедрение команд ОС в SDK Amazon CodeCatalyst blueprints

Идентификатор бюллетеня: 2026-095-AWS Область действия: AWS Тип контента: Важное (требует внимания) Дата публикации: 03.09.2026 10:00 AM PDTОписание:Шаблоны Amazon CodeCatalyst — это повторно используемые шаблоны проектов, которые генерируют программный проект. Пакет npm @amazon-codecatalyst/blueprints.blueprint — это фреймворк с открытым исходным кодом, на котором строят авторы шаблонов, публикуемый с github.com/aws/codecatalyst-blueprints.Мы выявили CVE-2026-85012 в фреймворке ресинтеза шаблонов. Во время ресинтеза фреймворк считывает файл .ownership-file из существующего проекта, чтобы определить, какие файлы может изменять шаблон. В версиях до 0.3.156 поле owner записи стратегии слияния [local] в файле .ownership-file передавалось в команду операционной системы через оболочку без проверки. Пользователь, имеющий разрешение на коммит в репозиторий проекта, мог поместить метасимволы оболочки в это поле и выполнить произвольные команды в среде, выполняющей ресинтез, с привилегиями и учетными данными, доступными этой среде.Для использования сервиса Amazon CodeCatalyst никаких действий не требуется. Ресинтез выполняется в изолированной среде для каждого проекта с ограниченными учетными данными, и сервис применяет серверную проверку, которая отклоняет команды стратегии слияния [local], выходящие за рамки ограниченного списка разрешенных форм, в том числе для версий шаблонов, опубликованных до 0.3.156.Затронутые версии: <= 0.3.155Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.