Überspringen zum Hauptinhalt

Unvollständige Korrektur bezüglich CVE-2025-4318 – Codeinjektion in Amazon @aws-amplify/codegen-ui-react

Bulletin-ID: 2026-066-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 30.07.2026, 20.00 Uhr MESZ

Beschreibung:

„Amplify Codegen UI“ ist eine Bibliothek, die aus Schemadefinitionen React-Komponenten und Themes zur Verwendung in AWS-Amplify-Projekten generiert. Wir haben CVE-2026-18245 identifiziert, ein Problem im Paket „amplify-codegen-ui-react“, das einem authentifizierten Benutzer während des Rendering- und Build-Prozesses von Komponenten das Ausführen von beliebigem JavaScript-Code ermöglichen könnte.

Betroffene Versionen: < 2.20.6

Lösung:

Dieses Problem wurde in @aws-amplify/codegen-ui-react Version 2.20.6 behoben. Sie sollten eine Aktualisierung auf die neueste Version vornehmen und dafür sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.

Problemumgehungen:

Es gibt keine Problemumgehungen. Aktualisieren Sie auf Version 2.20.6.

Danksagungen

Wir möchten George Chen danken, der auf dieses Problem hingewiesen und im Rahmen des koordinierten Verfahrens zur Offenlegung von Problemen an der Lösung dieses Problems mitgearbeitet hat.

Referenzen:

GHSA-74xx-rjgf-m69j

Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.