Passa al contenuto principale

Correzione incompleta della vulnerabilità CVE-2025-4318 relativa all’iniezione di codice in Amazon @aws-amplify/codegen-ui-react

ID bollettino: 2026-066-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 30/07/2026 11:00 PDT

Descrizione:

Amplify Codegen UI è una libreria che genera componenti e temi React a partire da definizioni di schemi da utilizzare nei progetti AWS Amplify. Abbiamo identificato la vulnerabilità CVE-2026-18245, un problema presente nel pacchetto amplify-codegen-ui-react che potrebbe consentire a un utente autenticato di eseguire codice JavaScript arbitrario durante il processo di rendering e compilazione dei componenti.

Versioni interessate: versioni precedenti alla 2.20.6.

Risoluzione:

questo problema è stato risolto nella versione 2.20.6 di @aws-amplify/codegen-ui-react. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

non sono disponibili soluzioni alternative. Eseguire l’aggiornamento alla versione 2.20.6.

Riconoscimenti:

vorremmo ringraziare George Chen per aver segnalato questo problema e per aver collaborato alla sua risoluzione attraverso il processo di divulgazione coordinata delle vulnerabilità.

Riferimenti:

GHSA-74xx-rjgf-m69j

Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.