Überspringen zum Hauptinhalt

CVE-2026-81838 – Path Traversal „Zip Slip“ in awsdac (diagram-as-code)

Bulletin-ID: 2026-090-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 27.08.2026, 22:00 Uhr MESZ
Letzte Aktualisierung: 28.08.2026, 18:30 Uhr MESZ

Beschreibung:

awsdac (diagram-as-code) ist ein CLI-Tool, das aus YAML-Definitionen AWS-Architekturdiagramme generiert. Das ermöglicht das Erstellen von versionskontrollierten Diagrammen aus Code. Wir haben CVE-2026-81838 identifiziert, ein Zip-Slip-Problem (Path Traversal). Wenn awsdac ein ZIP-Archiv extrahiert, auf das eine ZipFile-Ressource in einer Definitionsdatei verweist, kann ein speziell präpariertes Archiv Dateien an Orte außerhalb des vorgesehenen Cache-Verzeichnisses schreiben. Es können Dateien auf beliebige Pfade geschrieben werden, für die der Benutzer, der awsdac ausführt, Schreibberechtigung hat. In Abhängigkeit von der Datei, die geschrieben wird, kann dies zur Ausführung beliebigen Codes führen.

Dieses Problem kann nur durch Verarbeitung einer Definitionsdatei aus einer nicht vertrauenswürdigen Quelle ausgenutzt werden. Dies kann unter den folgenden Umständen auftreten:

  • awsdac wird ohne Vertrauensbeschränkungen für Definitionen ausgeführt (bei Versionen vor 0.22.4 gab es keine Differenzierung von Vertrauensebenen, ab Version 0.22.4 ist das Flag --allow-untrusted-definitions erforderlich), oder
  • eine Definitionsdatei wird aus dem lokalen Dateisystem geladen (Typ: LocalFile), wodurch die Zulassungsliste für Definitions-URLs umgangen wird.

Das primäre Risikoszenario stellen CI/CD-Umgebungen dar, die Definitionsdateien aus nicht vertrauenswürdigen oder halbvertrauenswürdigen Quellen verarbeiten.

Bei awsdac handelt es sich um ein clientseitiges CLI-Tool zum lokalen Rendern von Architekturdiagrammen. AWS-Services, AWS-Konten und Kundendaten sind von diesem Problem nicht betroffen. Die Auswirkung ist auf den Computer beschränkt, auf dem awsdac ausgeführt wird.

Betroffene Versionen: awsdac: Versionen 0.10 bis (einschließlich) 0.23

Behebung:

Das Problem wurde mit Version 0.24 behoben. Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind.

Problemumgehungen:

Ist ein sofortiges Upgrade nicht möglich:

  • Verarbeiten Sie nur Definitionsdateien (einschließlich lokaler Dateien) aus Quellen, denen Sie vertrauen.
  • Führen Sie awsdac nicht mit dem Flag --allow-untrusted-definitions aus (Version 0.22.4 und höher).
  • In CI/CD-Pipelines verknüpfen Sie die von awsdac verarbeiteten Definitionsdateien fest mit überprüften, vertrauenswürdigen Inhalten.

Referenzen:

Danksagung:

Wir möchten George Chen dafür danken, dass er im Rahmen des koordinierten Verfahrens zur Offenlegung von Schwachstellen an diesem Problem mitgearbeitet hat.


Bei Fragen oder Bedenken zum Thema Sicherheit wenden Sie sich bitte per E-Mail an aws-security@amazon.com.