CVE-2026-81838 – Traversée de chemin ZIP (Zip Slip) dans awsdac (diagramme en tant que code)
ID du bulletin : 2026-090-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 27/08/2026 à 13 h 00 PDT (heure d’été du Pacifique)
Dernière mise à jour : 28/08/2026 à 09 h 30 PDT (heure d’été du Pacifique)
Description :
awsdac (diagramme en tant que code) est un outil en ligne de commande qui génère des schémas d’architecture AWS à partir de définitions YAML, permettant ainsi la création de schémas pilotée par le code et soumise à un contrôle de version. Nous avons identifié la vulnérabilité CVE-2026-81838, liée à une faille de type Traversée de chemin ZIP (Zip Slip). Lorsque awsdac extrait une archive ZIP référencée par une ressource ZipFile dans un fichier de définition, une archive spécialement conçue peut écrire des fichiers en dehors du répertoire de cache prévu, dans n’importe quel chemin d’accès accessible en écriture par l’utilisateur exécutant awsdac. Selon le fichier créé, cela peut entraîner l’exécution de code arbitraire.
Pour exploiter cette faille, il faut traiter un fichier de définition provenant d’une source non fiable. Cela peut se produire quand :
- awsdac est exécuté sans restrictions de confiance pour les définitions (les versions antérieures à la 0.22.4 ne faisaient pas de distinction en matière de confiance ; la version 0.22.4 et les versions ultérieures nécessitent l’indicateur --allow-untrusted-definitions), ou
- un fichier de définition est chargé à partir du système de fichiers local (`Type: LocalFile`), ce qui permet de contourner la liste blanche des URL de définition.
Les environnements CI/CD qui traitent des fichiers de définition provenant de sources non fiables ou partiellement fiables constituent le principal scénario de risque.
awsdac est un outil CLI côté client qui permet de générer localement des schémas d’architecture. Ce problème n’affecte aucun service AWS, aucun compte AWS ni aucune donnée client. L’impact se limite à l’ordinateur sur lequel awsdac est exécuté.
Versions concernées : awsdac : versions 0.10 à 0.23 (incluses)
Résolution :
Ce problème a été résolu dans la version 0.24. Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs.
Solutions de contournement :
Si vous ne pouvez pas effectuer la mise à jour immédiatement :
- N’utilisez que des fichiers de définition de processus (y compris les fichiers locaux) provenant de sources fiables.
- N’exécutez pas awsdac avec l’option --allow-untrusted-definitions (à partir de la version 0.22.4).
- Dans les pipelines CI/CD, veillez à ce que les fichiers de définition utilisés par awsdac proviennent de sources vérifiées et fiables.
Références :
Remerciements :
Nous tenons à remercier George Chen pour sa collaboration sur cette question dans le cadre du processus coordonné de divulgation des vulnérabilités.
Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.