0%
Vai al contenuto
29 Agosto 2026
LinguaItaliano
Sistema

Aspetto

Tecnologia

awsdac: vulnerabilità Zip Slip rivelata da AWS

Scopri la CVE-2026-81838, una vulnerabilità Zip Slip in awsdac che permette l'esecuzione di codice arbitrario tramite archivi manipolati. Leggi i dettagli.

3 min di lettura
awsdac Zip Slip, difetto CVE-2026-81838, strumento AWS awsdac, Vulnerabilità, Sicurezza, Tecnologia

Una vulnerabilità di sicurezza critica identificata come CVE-2026-81838 è stata scoperta all’interno di awsdac, un popolare strumento a riga di comando diagram-as-code utilizzato per generare diagrammi di architettura di Amazon Web Services da definizioni YAML. Pubblicato il 27/08/2026 con l’ID bollettino 2026-090-AWS, l’avviso descrive un difetto di path traversal Zip Slip in awsdac che potrebbe potenzialmente consentire a un attaccante di ottenere l’esecuzione di codice arbitrario su macchine di sviluppatori locali o pipeline di integrazione continua.

Comprensione del difetto di Path Traversal in awsdac

Il problema di sicurezza ruota attorno a come l’utility CLI gestisce ed elabora gli archivi compressi. Nello specifico, quando awsdac estrae un archivio zip a cui fa riferimento una risorsa ZipFile all’interno di un file di definizione, non riesce a sanificare adeguatamente i percorsi dei file. Di conseguenza, un archivio appositamente modificato può sfruttare questa vulnerabilità per scrivere file completamente al di fuori della directory di cache prevista, prendendo di mira qualsiasi percorso del file system scrivibile dall’utente che esegue lo strumento. A seconda della natura esatta e della destinazione dei file scritti, questo difetto di path traversal può degenerare rapidamente in un’esecuzione di codice arbitrario.

Gli analisti della sicurezza notano che lo sfruttamento della CVE-2026-81838 richiede che lo strumento elabori un file di definizione proveniente da una fonte non attendibile. Questo vettore di minaccia si manifesta tipicamente in condizioni operative specifiche:

  • Esecuzione di awsdac senza adeguate restrizioni di attendibilità delle definizioni, una vulnerabilità prevalente nelle versioni precedenti alla 0.22.4 che non prevedevano alcuna distinzione di attendibilità. (A partire dalla versione 0.22.4, lo strumento impone il flag --allow-untrusted-definitions).
  • Caricamento di un file di definizione direttamente dal file system locale utilizzando Type: LocalFile, un’azione che aggira completamente l’elenco consentito di URL di definizione integrato.
Potrebbe Interessarti Anche:  Incidente di sicurezza su JetBrains Cadence: confermata la fuga di dati

Impatto e valutazione del rischio per gli ambienti

Lo scenario di rischio principale coinvolge ambienti CI/CD automatizzati che elaborano regolarmente file di definizione dell’infrastruttura provenienti da contributori esterni non attendibili o parzialmente attendibili. Poiché awsdac funziona rigorosamente come utility CLI lato client progettata per eseguire il rendering dei diagrammi di architettura localmente su una workstation o su un runner, AWS ha chiarito che il difetto non compromette alcun servizio cloud sottostante, account dell’infrastruttura AWS o dati dei clienti. L’impatto risultante è limitato esclusivamente alla macchina host locale in cui viene eseguito lo strumento vulnerabile.

La vulnerabilità interessa un’ampia gamma di iterazioni software:

  • Software interessato: awsdac
  • Versioni impattate: Versioni dalla 0.10 alla 0.23 inclusa
  • Data di pubblicazione: 27/08/2026 13:00 PDT
  • Ambito: AWS Security Bulletin 2026-090-AWS

Si consiglia vivamente agli utenti e ai team amministrativi che utilizzano le versioni interessate dello strumento di verificare le proprie pipeline CI/CD, limitare l’esecuzione di file di definizione non attendibili e adottare versioni software aggiornate che incorporano i necessari confini di attendibilità e requisiti di flag.

Fonte: Articolo originale

Portrait of Tayfur Keleş

Responsabilità editoriale

Tayfur Keleş

Fondatore e direttore responsabile

Digital content creator and entrepreneur focused on global media platforms, multi-language publishing, and modern web technologies.