Saltar al contenido principal

CVE-2026-15895: inyección de comandos del sistema operativo en jsii-diff en AWS jsii

ID del boletín: 2026-057-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 15/07/2026 12:00 PDT
Fecha de última actualización: 16/07/2026 10:30 PDT

Descripción:

jsii-diff es una herramienta de línea de comandos que permite comparar las diferencias de API entre dos ensamblajes jsii e informar de errores si hay cambios en la API incompatibles con versiones anteriores. Identificamos la vulnerabilidad CVE-2026-15895, un problema en el que se pueden usar argumentos de línea de comandos con un formato especial para ejecutar comandos shell mediante esta herramienta.

Versiones afectadas: <1.131.0

Resolución:

Este problema se solucionó en la versión 1.131.0 de jsii-diff. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido actualizado para incorporar las nuevas revisiones.

Soluciones alternativas:

Si no puede actualizar, asegúrese de que solo los actores de confianza puedan controlar los argumentos pasados a jsii-diff.

Referencias:

Reconocimiento:

Queremos dar las gracias a Junming Wu por colaborar en este asunto a través del proceso coordinado de divulgación de vulnerabilidades.


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.