AWS Latest Bulletins на русском
Подписаться
CVE-2026-89065 и CVE-2026-89066: Проблема с projen - Обход пути и внедрение команд ОС
AWS выпустила важное бюллетень безопасности, касающийся уязвимостей в инструменте с открытым исходным кодом projen. Projen используется для определения и синтеза конфигураций программных проектов в виде кода. Были выявлены две конкретные проблемы, затрагивающие различные компоненты projen. CVE-2026-89065 — это уязвимость обхода относительных путей в компоненте очистки манифеста файлов. Это может позволить злоумышленникам удалять файлы и каталоги за пределами каталога проекта. Эта уязвимость присутствует в версиях projen до 0.101.37. Исправление для этой проблемы автоматически применяется средой выполнения projen при следующем запуске. CVE-2026-89066 — это уязвимость внедрения команд ОС в компоненте синтеза задач. Злоумышленники могут использовать это для выполнения произвольных команд. Это возможно через специально созданные значения конфигурации проекта или имена файлов. Эта уязвимость затрагивает версии projen до 0.103.0. AWS рекомендует пользователям ознакомиться с их статьей для получения самой актуальной и полной информации.