Pular para o conteúdo principal

CVE-2026-81838: travessia de diretório do tipo Zip Slip no awsdac (diagram-as-code)

ID do boletim: 2026-090-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 27/08/2026 13:00 PDT
Última atualização: 28/08/2026 09:30 PDT

Descrição:

O awsdac (diagram-as-code) é uma ferramenta de CLI que gera diagramas de arquitetura da AWS de definições de YAML, permitindo a diagramação controlada por versão e orientada por código. Identificamos a vulnerabilidade CVE-2026-81838, uma falha de travessia de diretório do tipo Zip Slip. Quando o awsdac extrai um arquivo zip referenciado por um recurso ZipFile em um arquivo de definição, um arquivo manipulado pode gravar arquivos fora do diretório de cache pretendido, em qualquer caminho gravável pelo usuário executando o awsdac. Dependendo do arquivo gravado, isso pode levar à execução arbitrária de código.

A exploração dessa vulnerabilidade requer o processamento de um arquivo de definição proveniente de uma fonte não confiável. Isso pode ocorrer quando:

  • o awsdac é executado sem restrições de confiança de definição (as versões anteriores à 0.22.4 não tinham distinção de confiança; a versão 0.22.4 e posterior requerem o sinalizador --allow-untrusted-definitions); ou
  • um arquivo de definição é carregado do sistema de arquivos local (`Type: LocalFile`), que ignora a lista de permissões de URLs de definição.

Os ambientes de CI/CD que processam arquivos de definição de fontes não confiáveis ou semiconfiáveis são o principal cenário de risco.

O awsdac é uma ferramenta de CLI executada no lado do cliente que renderiza diagramas de arquitetura localmente. Esse problema não afeta nenhum serviço da AWS, conta da AWS ou dados de clientes. O impacto é limitado à máquina em que o awsdac é executado.

Versões afetadas: awsdac: versões 0.10 a 0.23 (inclusive)

Resolução:

O problema foi resolvido na versão 0.24. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

Soluções alternativas:

Se você não conseguir fazer a atualização imediatamente:

  • Processe somente arquivos de definição (incluindo arquivos locais) de fontes em que você confia.
  • Não execute o awsdac com o sinalizador --allow-untrusted-definitions (versão 0.22.4 e posterior).
  • Nos pipelines de CI/CD, fixe os arquivos de definição consumidos pelo awsdac em conteúdo revisado e confiável.

Referências:

Reconhecimento:

Gostaríamos de agradecer a George Chen por colaborar nessa questão por meio do processo coordenado de divulgação de vulnerabilidades.


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.