Passa al contenuto principale

CVE-2026-89065 e CVE-2026-89066: problema con projen. Path traversal e iniezione di comandi del sistema operativo.

ID bollettino: 2026-108-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 11/09/2026 09:00 PDT

Descrizione:

projen è uno strumento open source utilizzato per definire e sintetizzare le configurazioni dei progetti software sotto forma di codice. AWS ha identificato due problemi in projen che riguardano il componente di pulizia del file manifest generato e il componente di sintesi delle attività.

  • CVE-2026-89065: il path traversal relativo nel componente di pulizia del file manifest generato in projen, prima della versione 0.101.37, potrebbe consentire ad aggressori dipendenti dal contesto di eliminare in modo ricorrente file e directory all’esterno della directory del progetto, tramite voci predisposte nel file manifest generato e controllato dalla versione (.projen/files.json) che viene utilizzato durante la sintesi del progetto. La verifica del contenimento corretta viene applicata automaticamente dal runtime di projen alla successiva esecuzione.
  • CVE-2026-89066: la neutralizzazione impropria di elementi speciali utilizzati in un comando del sistema operativo nel componente di sintesi delle attività in projen, prima della versione 0.103.0, potrebbe consentire ad aggressori dipendenti dal contesto di eseguire comandi arbitrari su una workstation per sviluppatori o un runner di integrazione continua tramite metacaratteri della shell nei valori di configurazione di projen e nei nomi dei file del repository che vengono interpolati nelle definizioni delle attività generate in .projen/tasks.json.

Versioni interessate:

  • Tutte le versioni di projen precedenti alla 0.101.37 (CVE-2026-89065).
  • Tutte le versioni di projen precedenti alla 0.103.0 (CVE-2026-89066).

Risoluzione:

  • La vulnerabilità CVE-2026-89065 è stata risolta nella versione 0.101.37 di projen. L’aggiornamento alla versione 0.101.37 o successiva è sufficiente; la resintesi non è richiesta.
  • La vulnerabilità CVE-2026-89066 è stata risolta nella versione 0.103.0 di projen. Dopo l’aggiornamento, è necessario eseguire la resintesi del progetto per rigenerare .projen/tasks.json con le definizioni delle attività corrette. Il solo aggiornamento non è sufficiente perché il file di definizione delle attività generato viene sottoposto a commit nel repository.

Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato.

Soluzioni alternative:

  • CVE-2026-89065: rivedere la cronologia del controllo della versione di .projen/files.json per individuare le voci che sfuggono alla directory del progetto e rimuoverle prima di eseguire projen.
  • CVE-2026-89066: verificare i valori di configurazione del progetto (inclusi LambdaFunctionOptions.entrypoint, AddBundleOptions fields, JestOptions.extraCliOptions, PytestOptions.testMatch, ReleaseOptions.artifactsDirectory e altre proprietà elencate nell’avviso) per individuare i metacaratteri della shell e rimuoverli, oppure eseguire un escape prima di eseguire projen.

Riferimenti:


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.