CVE-2026-85012 - Amazon CodeCa... 笔记

CVE-2026-85012 - Amazon CodeCatalyst 蓝图 SDK 中的操作系统命令注入漏洞”

公告 ID:2026-095-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026 年 9 月 3 日 上午 10:00(太平洋夏令时)描述:Amazon CodeCatalyst 蓝图是可重用的项目模板,用于生成软件项目。@amazon-codecatalyst/blueprints.blueprint npm 包是蓝图作者构建其蓝图所依赖的开源框架,该框架发布于 github.com/aws/codecatalyst-blueprints。我们在蓝图重合成框架中发现了 CVE-2026-85012 漏洞。在重合成过程中,该框架会读取现有项目中的 .ownership-file 文件,以确定蓝图可能修改哪些文件。在 0.3.156 版本之前,.ownership-file 中 [local] 合并策略条目的 owner 字段会被未经验证地直接传递给操作系统命令(通过 shell 执行)。任何拥有向该项目仓库提交权限的用户,均可在该字段中插入 shell 元字符,从而在重合成环境中执行任意命令,且该命令将拥有该环境可用的权限和凭据。使用 Amazon CodeCatalyst 服务无需采取任何措施。重合成在隔离的每项目环境中运行,并使用限定范围的凭据;此外,服务在该环境中应用服务器端验证,拒绝所有不符合受限白名单形式的 [local] 合并策略命令,包括 0.3.156 版本之前发布的蓝图。受影响版本:<= 0.3.155有关与此 AWS 安全公告相关的最新且最完整的信息,请参阅下方文章。