CVE-2026-89065 和 CVE-2026-89066:projen 中的问题——路径遍历和操作系统命令注入”
AWS 发布了一份重要安全公告,涉及开源工具 projen 中的漏洞。Projen 用于以代码形式定义和合成软件项目配置。已识别出两个具体问题,影响 projen 的不同组件。CVE-2026-89065 是文件清单清理组件中的相对路径遍历漏洞,攻击者可能借此删除项目目录之外的文件和目录。该漏洞存在于 0.101.37 版本之前的 projen 版本中。此问题的修复将自动由 projen 运行时在其下一次执行时应用。CVE-2026-89066 是任务合成组件中的操作系统命令注入漏洞,攻击者可能利用该漏洞执行任意命令。这可通过精心构造的项目配置值或文件名实现。该漏洞影响 0.103.0 版本之前的 projen 版本。AWS 建议用户查阅其文章以获取最新且最全面的详细信息。