CVE-2026-81838: Vulnerabilidad de Zip Slip mediante recorrido de rutas en awsdac (diagram-as-code)
ID del boletín: 2026-090-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 27/08/2026 13:00 h PDT
Última actualización: 28/08/2026 09:30 h PDT
Descripción:
awsdac (diagram-as-code) es una herramienta de CLI que genera diagramas de arquitectura de AWS a partir de definiciones de YAML, lo que permite la creación de diagramas controlados por versiones y basados en código. Identificamos la vulnerabilidad CVE-2026-81838, un problema de Zip Slip (recorrido de rutas). Cuando awsdac extrae un archivo .zip al que hace referencia un recurso ZipFile en un archivo de definición, un archivo diseñado puede escribir archivos fuera del directorio de caché previsto, en cualquier ruta en la que pueda escribir el usuario que ejecuta awsdac. En función del archivo escrito, esto puede provocar la ejecución de código arbitrario.
Para aprovechar este problema, es necesario procesar un archivo de definición de un origen que no sea de confianza. Esto puede ocurrir cuando:
- awsdac se ejecuta sin restricciones de confianza de definición (las versiones anteriores a la 0.22.4 no tenían ninguna distinción de confianza; la versión 0.22.4 y posteriores requieren el indicador --allow-untrusted-definitions); o
- se carga un archivo de definición desde el sistema de archivos local (`Type: LocalFile`), lo que omite la lista de direcciones URL de definiciones permitidas.
Los entornos de CI/CD que procesan archivos de definición de orígenes que no sean de confianza o sean de confianza media son el escenario de riesgo principal.
awsdac es una herramienta CLI del cliente que representa diagramas de arquitectura de forma local. Este problema no afecta a ningún servicio de AWS, cuenta de AWS ni a los datos de los clientes. El impacto se limita al equipo en el que se ejecuta awsdac.
Versiones afectadas: de la versión 0.10 a la versión 0.23 (incluidas) de awsdac
Resolución:
El problema se solucionó en la versión 0.24. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones.
Soluciones alternativas:
Si no puede actualizar de inmediato:
- Procese únicamente archivos de definición (incluidos los archivos locales) de orígenes en las que confíe.
- No ejecute awsdac con el indicador --allow-untrusted-definitions (versión 0.22.4 y posteriores).
- En las canalizaciones de CI/CD, ancle los archivos de definición consumidos por awsdac a contenido revisado y fiable.
Referencias:
Reconocimiento:
Agradecemos a George Chen por colaborar en este asunto a través del proceso coordinado de divulgación de vulnerabilidades.
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.