Correção incompleta para injeção de código CVE-2025-4318 no Amazon @aws-amplify/codegen-ui-react
ID do boletim: 2026-066-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data de publicação: 30/07/2026 11:00 PDT
Descrição:
A Amplify Codegen UI é uma biblioteca que gera componentes e temas do React a partir de definições de esquema para uso em projetos do AWS Amplify. Identificamos a vulnerabilidade CVE-2026-18245 no pacote amplify-codgen-ui-react que poderia permitir que um usuário autenticado executasse código JavaScript arbitrário durante o processo de renderização e compilação de componentes.
Versões afetadas: <2.20.6
Resolução:
Esse problema foi resolvido na versão 2.20.6 do @aws-amplify/codegen-ui-react. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
Não há soluções alternativas. Faça upgrade para a versão 2.20.6.
Agradecimentos
Gostaríamos de agradecer a George Chen, que relatou essa falha e colaborou com a resolução do problema por meio do processo coordenado de divulgação de falhas.
Referências:
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.