Una vulnerabilità di sicurezza critica identificata come CVE-2026-81838 è stata scoperta all’interno di awsdac, un popolare strumento a riga di comando diagram-as-code utilizzato per generare diagrammi di architettura di Amazon Web Services da definizioni YAML. Pubblicato il 27/08/2026 con l’ID bollettino 2026-090-AWS, l’avviso descrive un difetto di path traversal Zip Slip in awsdac che potrebbe potenzialmente consentire a un attaccante di ottenere l’esecuzione di codice arbitrario su macchine di sviluppatori locali o pipeline di integrazione continua.
Comprensione del difetto di Path Traversal in awsdac
Il problema di sicurezza ruota attorno a come l’utility CLI gestisce ed elabora gli archivi compressi. Nello specifico, quando awsdac estrae un archivio zip a cui fa riferimento una risorsa ZipFile all’interno di un file di definizione, non riesce a sanificare adeguatamente i percorsi dei file. Di conseguenza, un archivio appositamente modificato può sfruttare questa vulnerabilità per scrivere file completamente al di fuori della directory di cache prevista, prendendo di mira qualsiasi percorso del file system scrivibile dall’utente che esegue lo strumento. A seconda della natura esatta e della destinazione dei file scritti, questo difetto di path traversal può degenerare rapidamente in un’esecuzione di codice arbitrario.
Gli analisti della sicurezza notano che lo sfruttamento della CVE-2026-81838 richiede che lo strumento elabori un file di definizione proveniente da una fonte non attendibile. Questo vettore di minaccia si manifesta tipicamente in condizioni operative specifiche:
- Esecuzione di awsdac senza adeguate restrizioni di attendibilità delle definizioni, una vulnerabilità prevalente nelle versioni precedenti alla 0.22.4 che non prevedevano alcuna distinzione di attendibilità. (A partire dalla versione 0.22.4, lo strumento impone il flag
--allow-untrusted-definitions). - Caricamento di un file di definizione direttamente dal file system locale utilizzando
Type: LocalFile, un’azione che aggira completamente l’elenco consentito di URL di definizione integrato.
Impatto e valutazione del rischio per gli ambienti
Lo scenario di rischio principale coinvolge ambienti CI/CD automatizzati che elaborano regolarmente file di definizione dell’infrastruttura provenienti da contributori esterni non attendibili o parzialmente attendibili. Poiché awsdac funziona rigorosamente come utility CLI lato client progettata per eseguire il rendering dei diagrammi di architettura localmente su una workstation o su un runner, AWS ha chiarito che il difetto non compromette alcun servizio cloud sottostante, account dell’infrastruttura AWS o dati dei clienti. L’impatto risultante è limitato esclusivamente alla macchina host locale in cui viene eseguito lo strumento vulnerabile.
La vulnerabilità interessa un’ampia gamma di iterazioni software:
- Software interessato: awsdac
- Versioni impattate: Versioni dalla 0.10 alla 0.23 inclusa
- Data di pubblicazione: 27/08/2026 13:00 PDT
- Ambito: AWS Security Bulletin 2026-090-AWS
Si consiglia vivamente agli utenti e ai team amministrativi che utilizzano le versioni interessate dello strumento di verificare le proprie pipeline CI/CD, limitare l’esecuzione di file di definizione non attendibili e adottare versioni software aggiornate che incorporano i necessari confini di attendibilità e requisiti di flag.
Fonte: Articolo originale





