CVE-2026-81838 - awsdac(图即代码)中的 Zip Slip 路径遍历漏洞
AWS 已在其图即代码 CLI 工具 awsdac 中发现一个严重漏洞 CVE-2026-81838。该工具用于根据 YAML 定义生成 AWS 架构图。此漏洞属于 Zip Slip 或路径遍历缺陷,影响 zip 归档文件的解压过程。恶意构造的 zip 文件可导致 awsdac 将文件写入系统任意位置,进而可能引发运行 awsdac 的机器上的任意代码执行。该漏洞在处理来自不受信任来源的定义文件时可被利用,包括在不设置适当信任限制的情况下运行 awsdac,或加载绕过 URL 允许列表的本地文件。处理不受信任定义文件的 CI/CD 流水线面临特别高的风险。该问题仅限于 awsdac 运行的本地机器,不影响任何 AWS 服务、账户或客户数据。awsdac 版本 0.10 至 0.23 受此漏洞影响。