Une vulnérabilité de sécurité critique identifiée sous la référence CVE-2026-81838 a été découverte dans awsdac, un outil de ligne de commande populaire de type diagram-as-code utilisé pour générer des diagrammes d’architecture Amazon Web Services à partir de définitions YAML. Publié le 27/08/2026 sous l’identifiant de bulletin 2026-090-AWS, l’avis détaille une faille de traversée de répertoire de type Zip Slip dans awsdac qui pourrait potentiellement permettre à un attaquant d’exécuter du code arbitraire sur les machines de développeurs locales ou dans des pipelines d’intégration continue.
Comprendre la faille de traversée de répertoire d’awsdac
Le problème de sécurité réside dans la manière dont l’utilitaire CLI gère et traite les archives compressées. Plus précisément, lorsqu’awsdac extrait une archive zip référencée par une ressource ZipFile à l’intérieur d’un fichier de définition, il ne parvient pas à nettoyer adéquatement les chemins de fichiers. Par conséquent, une archive malveillante peut exploiter cette vulnérabilité pour écrire des fichiers entièrement en dehors du répertoire de cache prévu, en ciblant n’importe quel chemin du système de fichiers accessible en écriture par l’utilisateur exécutant l’outil. Selon la nature exacte et la destination des fichiers écrits, cette faille de traversée de répertoire peut dégénérer rapidement en une exécution de code arbitraire.
Les analystes en sécurité soulignent que l’exploitation de la CVE-2026-81838 nécessite que l’outil traite un fichier de définition provenant d’une source non trusted. Ce vecteur de menace se manifeste généralement dans des conditions opérationnelles spécifiques :
- L’exécution d’awsdac sans restrictions de confiance des définitions appropriées, une vulnérabilité fréquente dans les versions antérieures à la version 0.22.4 qui ne comportaient aucune distinction de confiance. (À partir de la version 0.22.4, l’outil impose l’utilisation de l’indicateur
--allow-untrusted-definitions). - Le chargement d’un fichier de définition directement depuis le système de fichiers local en utilisant
Type: LocalFile, une action qui contourne complètement la liste blanche d’URL de définition intégrée.
Impact et évaluation des risques pour les environnements
Le scénario de risque principal concerne les environnements CI/CD automatisés qui traitent régulièrement des fichiers de définition d’infrastructure provenant de contributeurs externes non sécurisés ou semi-sécurisés. Étant donné qu’awsdac fonctionne strictement comme un utilitaire CLI côté client conçu pour rendre des diagrammes d’architecture localement sur un poste de travail ou un runner, AWS a clarifié que la faille ne compromet aucun service cloud sous-jacent, compte d’infrastructure AWS ou données client. L’impact qui en résulte est strictement limité à la machine hôte locale où l’outil vulnérable est exécuté.
La vulnérabilité touche un large éventail d’itérations logicielles :
- Logiciel affecté : awsdac
- Versions impactées : Versions 0.10 à 0.23 incluse
- Date de publication : 27/08/2026 à 13:00 PDT
- Portée : Bulletin de sécurité AWS 2026-090-AWS
Il est fortement conseillé aux utilisateurs et aux équipes administratives exploitant les versions concernées de l’outil de revoir leurs pipelines CI/CD, de restreindre l’exécution de fichiers de définition non sécurisés et d’adopter des versions logicielles mises à jour qui intègrent les limites de confiance et les exigences d’indicateurs nécessaires.
Source : Article original





