0%
Accéder au contenu
29 août 2026
LangueFrançais
Système

Apparence

Technologie

Vulnérabilité Zip Slip dans awsdac révélée par AWS

Découvrez CVE-2026-81838, une vulnérabilité Zip Slip dans awsdac permettant l'exécution de code arbitraire. Lisez les détails de l'avis de sécurité.

3 min de lecture
awsdac Zip Slip, faille CVE-2026-81838, outil AWS awsdac, Vulnérabilité, Sécurité, Technologie

Une vulnérabilité de sécurité critique identifiée sous la référence CVE-2026-81838 a été découverte dans awsdac, un outil de ligne de commande populaire de type diagram-as-code utilisé pour générer des diagrammes d’architecture Amazon Web Services à partir de définitions YAML. Publié le 27/08/2026 sous l’identifiant de bulletin 2026-090-AWS, l’avis détaille une faille de traversée de répertoire de type Zip Slip dans awsdac qui pourrait potentiellement permettre à un attaquant d’exécuter du code arbitraire sur les machines de développeurs locales ou dans des pipelines d’intégration continue.

Comprendre la faille de traversée de répertoire d’awsdac

Le problème de sécurité réside dans la manière dont l’utilitaire CLI gère et traite les archives compressées. Plus précisément, lorsqu’awsdac extrait une archive zip référencée par une ressource ZipFile à l’intérieur d’un fichier de définition, il ne parvient pas à nettoyer adéquatement les chemins de fichiers. Par conséquent, une archive malveillante peut exploiter cette vulnérabilité pour écrire des fichiers entièrement en dehors du répertoire de cache prévu, en ciblant n’importe quel chemin du système de fichiers accessible en écriture par l’utilisateur exécutant l’outil. Selon la nature exacte et la destination des fichiers écrits, cette faille de traversée de répertoire peut dégénérer rapidement en une exécution de code arbitraire.

Les analystes en sécurité soulignent que l’exploitation de la CVE-2026-81838 nécessite que l’outil traite un fichier de définition provenant d’une source non trusted. Ce vecteur de menace se manifeste généralement dans des conditions opérationnelles spécifiques :

  • L’exécution d’awsdac sans restrictions de confiance des définitions appropriées, une vulnérabilité fréquente dans les versions antérieures à la version 0.22.4 qui ne comportaient aucune distinction de confiance. (À partir de la version 0.22.4, l’outil impose l’utilisation de l’indicateur --allow-untrusted-definitions).
  • Le chargement d’un fichier de définition directement depuis le système de fichiers local en utilisant Type: LocalFile, une action qui contourne complètement la liste blanche d’URL de définition intégrée.
Vous Aimerez Aussi:  Un ordinateur portable prend feu sur un vol d'American Airlines, un passager pris en charge

Impact et évaluation des risques pour les environnements

Le scénario de risque principal concerne les environnements CI/CD automatisés qui traitent régulièrement des fichiers de définition d’infrastructure provenant de contributeurs externes non sécurisés ou semi-sécurisés. Étant donné qu’awsdac fonctionne strictement comme un utilitaire CLI côté client conçu pour rendre des diagrammes d’architecture localement sur un poste de travail ou un runner, AWS a clarifié que la faille ne compromet aucun service cloud sous-jacent, compte d’infrastructure AWS ou données client. L’impact qui en résulte est strictement limité à la machine hôte locale où l’outil vulnérable est exécuté.

La vulnérabilité touche un large éventail d’itérations logicielles :

  • Logiciel affecté : awsdac
  • Versions impactées : Versions 0.10 à 0.23 incluse
  • Date de publication : 27/08/2026 à 13:00 PDT
  • Portée : Bulletin de sécurité AWS 2026-090-AWS

Il est fortement conseillé aux utilisateurs et aux équipes administratives exploitant les versions concernées de l’outil de revoir leurs pipelines CI/CD, de restreindre l’exécution de fichiers de définition non sécurisés et d’adopter des versions logicielles mises à jour qui intègrent les limites de confiance et les exigences d’indicateurs nécessaires.

Source : Article original

Portrait of Tayfur Keleş

Responsabilité éditoriale

Tayfur Keleş

Fondateur et rédacteur responsable

Digital content creator and entrepreneur focused on global media platforms, multi-language publishing, and modern web technologies.