메인 콘텐츠로 건너뛰기

CVE-2026-81838 - awsdac(코드형 다이어그램)의 Zip Slip 경로 탐색

공지 ID: 2026-090-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 8월 27일 오후 1시 00분(PDT)
최종 업데이트: 2026년 8월 28일 오전 9시 30분(PDT)

설명:

awsdac(코드형 다이어그램)는 YAML 정의에서 AWS 아키텍처 다이어그램을 생성하는 CLI 도구로, 버전 제어 및 코드 기반 다이어그램 작성이 가능합니다. Zip Slip(경로 탐색) 문제인 CVE-2026-81838을 확인했습니다. awsdac가 정의 파일에서 ZipFile 리소스를 참조한 zip 아카이브를 압축 해제할 때, 조작된 아카이브가 의도된 캐시 디렉토리 외부에서 awsdac를 실행하는 사용자가 쓰기 가능한 모든 경로에 파일을 작성할 수 있습니다. 작성된 파일에 따라 임의 코드가 실행될 수 있습니다.

신뢰할 수 없는 출처의 정의 파일을 처리하여 이 문제를 악용할 수 있습니다. 이러한 상황은 다음과 같은 경우에 발생할 수 있습니다.

  • awsdac는 정의에 대한 신뢰 제한 없이 실행되거나(0.22.4 이전 버전에는 신뢰 구분이 없었으며, 버전 0.22.4 이후 버전에는 --allow-untrusted-definitions 플래그가 필요함)
  • 정의 파일은 정의 URL 허용 목록을 우회하는 로컬 파일 시스템(`Type: LocalFile`)에서 로드됩니다.

신뢰할 수 없거나 절반 정도 신뢰할 수 있는 소스의 정의 파일을 처리하는 CI/CD 환경이 주요 위험 시나리오입니다.

awsdac는 아키텍처 다이어그램을 로컬로 렌더링하는 클라이언트 측 CLI 도구입니다. 이 문제는 AWS 서비스, AWS 계정 또는 고객 데이터에 영향을 주지 않습니다. awsdac가 실행되는 시스템에만 영향을 미칩니다.

영향을 받는 버전: awsdac: 버전 0.10~0.23 전체

해결 방법:

이 문제는 버전 0.24에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.

대안:

즉시 업그레이드할 수 없는 경우 다음의 방법이 있습니다.

  • 신뢰할 수 있는 소스의 정의 파일(로컬 파일 포함)만 처리합니다.
  • --allow-untrusted-definitions 플래그(버전 0.22.4 이상)를 사용하여 awsdac를 실행하지 않습니다.
  • CI/CD 파이프라인에서 awsdac에 사용되는 정의 파일을 검토되고 신뢰할 수 있는 콘텐츠에 고정합니다.

참고 사항:

도움을 주신 분:

조정된 취약성 공개 프로세스를 통해 이 문제 해결에 도움을 준 George Chen 님께 감사드립니다.


보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.