CVE-2026-15895: iniezione di comandi del sistema operativo in jsii-diff in AWS jsii
ID bollettino: 2026-057-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 15/07/2026 12:00 PDT
Data ultimo aggiornamento: 16/07/2026 10:30 PDT
Descrizione:
jsii-diff è uno strumento a riga di comando per confrontare le differenze API tra due assembly jsii e segnalare errori in caso di modifiche all’API incompatibili con le versioni precedenti. Abbiamo identificato la vulnerabilità CVE-2026-15895, un problema per cui è possibile utilizzare argomenti della riga di comando formattati in modo speciale per eseguire comandi shell tramite questo strumento.
Versioni interessate: versioni precedenti alla 1.131.0.
Risoluzione:
questo problema è stato risolto nella versione 1.131.0 di jsii-diff. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.
Soluzioni alternative:
qualora non fosse possibile procedere all’aggiornamento, verificare che il controllo degli argomenti passati a jsii-diff possa essere effettuato solo da attori attendibili.
Riferimenti:
Ringraziamenti:
desideriamo ringraziare Junming Wu per aver collaborato alla risoluzione di questo problema attraverso il processo di divulgazione coordinata delle vulnerabilità.
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.