Passa al contenuto principale

CVE-2026-15895: iniezione di comandi del sistema operativo in jsii-diff in AWS jsii

ID bollettino: 2026-057-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 15/07/2026 12:00 PDT
Data ultimo aggiornamento: 16/07/2026 10:30 PDT

Descrizione:

jsii-diff è uno strumento a riga di comando per confrontare le differenze API tra due assembly jsii e segnalare errori in caso di modifiche all’API incompatibili con le versioni precedenti. Abbiamo identificato la vulnerabilità CVE-2026-15895, un problema per cui è possibile utilizzare argomenti della riga di comando formattati in modo speciale per eseguire comandi shell tramite questo strumento.

Versioni interessate: versioni precedenti alla 1.131.0.

Risoluzione:

questo problema è stato risolto nella versione 1.131.0 di jsii-diff. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

qualora non fosse possibile procedere all’aggiornamento, verificare che il controllo degli argomenti passati a jsii-diff possa essere effettuato solo da attori attendibili.

Riferimenti:

Ringraziamenti:

desideriamo ringraziare Junming Wu per aver collaborato alla risoluzione di questo problema attraverso il processo di divulgazione coordinata delle vulnerabilità.


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.