Unvollständige Korrektur bezüglich CVE-2025-4318 – Codeinjektion in Amazon @aws-amplify/codegen-ui-react
Bulletin-ID: 2026-066-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 30.07.2026, 20.00 Uhr MESZ
Beschreibung:
„Amplify Codegen UI“ ist eine Bibliothek, die aus Schemadefinitionen React-Komponenten und Themes zur Verwendung in AWS-Amplify-Projekten generiert. Wir haben CVE-2026-18245 identifiziert, ein Problem im Paket „amplify-codegen-ui-react“, das einem authentifizierten Benutzer während des Rendering- und Build-Prozesses von Komponenten das Ausführen von beliebigem JavaScript-Code ermöglichen könnte.
Betroffene Versionen: < 2.20.6
Lösung:
Dieses Problem wurde in @aws-amplify/codegen-ui-react Version 2.20.6 behoben. Sie sollten eine Aktualisierung auf die neueste Version vornehmen und dafür sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Problemumgehungen:
Es gibt keine Problemumgehungen. Aktualisieren Sie auf Version 2.20.6.
Danksagungen
Wir möchten George Chen danken, der auf dieses Problem hingewiesen und im Rahmen des koordinierten Verfahrens zur Offenlegung von Problemen an der Lösung dieses Problems mitgearbeitet hat.
Referenzen:
Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.