0%
Ir para o conteúdo
29 Agosto 2026
IdiomaPortuguês
Sistema

Aparência

Tecnologia

Falha Zip Slip no awsdac divulgada pela AWS

Descubra a CVE-2026-81838, uma falha Zip Slip no awsdac que permite execução arbitrária de código. Leia os detalhes do alerta de segurança da AWS.

3 min de leitura
awsdac Zip Slip

Uma vulnerabilidade de segurança crítica identificada como CVE-2026-81838 foi descoberta no awsdac, uma popular ferramenta de linha de comando de diagramas como código (diagram-as-code) utilizada para gerar diagramas de arquitetura da Amazon Web Services a partir de definições em YAML. Publicado em 27/08/2026, sob o ID de boletim 2026-090-AWS, o aviso detalha uma falha de travessia de diretório (path traversal) do tipo Zip Slip no awsdac, que pode potencialmente permitir que um invasor alcance a execução arbitrária de código em máquinas locais de desenvolvedores ou em pipelines de integração contínua.

Compreendendo a falha de Path Traversal no awsdac

O problema de segurança gira em torno de como o utilitário CLI gerencia e processa arquivos compactados. Especificamente, quando o awsdac extrai um arquivo zip referenciado por um recurso ZipFile dentro de um arquivo de definição, ele falha em sanitar adequadamente os caminhos dos arquivos. Consequentemente, um arquivo maliciosamente elaborado pode explorar essa vulnerabilidade para gravar arquivos completamente fora do diretório de cache pretendido, visando qualquer caminho no sistema de arquivos que tenha permissão de gravação pelo usuário que executa a ferramenta. Dependendo da natureza exata e do destino dos arquivos gravados, essa falha de travessia de caminho pode escalar rapidamente para a execução arbitrária de código.

Analistas de segurança observam que a exploração da CVE-2026-81838 requer que a ferramenta processe um arquivo de definição originário de uma fonte não confiável. Esse vetor de ameaça tipicamente se manifesta sob condições operacionais específicas:

  • Executar o awsdac sem restrições adequadas de confiabilidade de definições, uma vulnerabilidade prevalente em versões anteriores à 0.22.4 que não apresentavam distinção de confiança. (A partir da versão 0.22.4, a ferramenta impõe o uso da flag --allow-untrusted-definitions).
  • Carregar um arquivo de definição diretamente do sistema de arquivos local utilizando Type: LocalFile, uma ação que contorna completamente a lista de permissões de URLs de definição integrada.
Você Também Pode Gostar:  CUDA Python 1.0 lançado com APIs estáveis

Impacto e avaliação de risco para os ambientes

O principal cenário de risco envolve ambientes de CI/CD automatizados que processam rotineiramente arquivos de definição de infraestrutura provenientes de colaboradores externos não confiáveis ou parcialmente confiáveis. Como o awsdac funciona estritamente como um utilitário CLI do lado do cliente projetado para renderizar diagramas de arquitetura localmente em uma estação de trabalho ou runner, a AWS esclareceu que a falha não compromete nenhum serviço de nuvem subjacente, conta de infraestrutura da AWS ou dados de clientes. O impacto resultante limita-se estritamente à máquina host local onde a ferramenta vulnerável é executada.

A vulnerabilidade afeta uma ampla gama de iterações de software:

  • Software afetado: awsdac
  • Versões impactadas: Versões 0.10 até 0.23 inclusive
  • Data de publicação: 27/08/2026 13:00 PDT
  • Escopo: Boletim de Segurança AWS 2026-090-AWS

Usuários e equipes administrativas que operam versões afetadas da ferramenta são fortemente aconselhados a revisar seus pipelines de CI/CD, restringir a execução de arquivos de definição não confiáveis e adotar versões atualizadas do software que incorporem os limites de confiança necessários e os requisitos de flags.

Fonte: Artigo original

Portrait of Tayfur Keleş

Responsabilidade editorial

Tayfur Keleş

Fundador e editor responsável

Digital content creator and entrepreneur focused on global media platforms, multi-language publishing, and modern web technologies.