{"id":1266,"date":"2026-08-28T23:04:04","date_gmt":"2026-08-28T20:04:04","guid":{"rendered":"https:\/\/www.tayfnews.tech\/pt\/?p=1266"},"modified":"2026-08-28T23:04:04","modified_gmt":"2026-08-28T20:04:04","slug":"falha-zip-slip-no-awsdac-divulgada-pela-aws","status":"publish","type":"post","link":"https:\/\/www.tayfnews.tech\/pt\/technology\/falha-zip-slip-no-awsdac-divulgada-pela-aws\/","title":{"rendered":"Falha Zip Slip no awsdac divulgada pela AWS"},"content":{"rendered":"<p>Uma vulnerabilidade de seguran\u00e7a cr\u00edtica identificada como <strong>CVE-2026-81838<\/strong> foi descoberta no <strong>awsdac<\/strong>, uma popular ferramenta de linha de comando de diagramas como c\u00f3digo (diagram-as-code) utilizada para gerar diagramas de arquitetura da Amazon Web Services a partir de defini\u00e7\u00f5es em YAML. Publicado em 27\/08\/2026, sob o ID de boletim 2026-090-AWS, o aviso detalha uma falha de travessia de diret\u00f3rio (path traversal) do tipo Zip Slip no awsdac, que pode potencialmente permitir que um invasor alcance a execu\u00e7\u00e3o arbitr\u00e1ria de c\u00f3digo em m\u00e1quinas locais de desenvolvedores ou em pipelines de integra\u00e7\u00e3o cont\u00ednua.<\/p>\n<h2>Compreendendo a falha de Path Traversal no awsdac<\/h2>\n<p>O problema de seguran\u00e7a gira em torno de como o utilit\u00e1rio CLI gerencia e processa arquivos compactados. Especificamente, quando o awsdac extrai um arquivo zip referenciado por um recurso ZipFile dentro de um arquivo de defini\u00e7\u00e3o, ele falha em sanitar adequadamente os caminhos dos arquivos. Consequentemente, um arquivo maliciosamente elaborado pode explorar essa vulnerabilidade para gravar arquivos completamente fora do diret\u00f3rio de cache pretendido, visando qualquer caminho no sistema de arquivos que tenha permiss\u00e3o de grava\u00e7\u00e3o pelo usu\u00e1rio que executa a ferramenta. Dependendo da natureza exata e do destino dos arquivos gravados, essa falha de travessia de caminho pode escalar rapidamente para a execu\u00e7\u00e3o arbitr\u00e1ria de c\u00f3digo.<\/p>\n<p>Analistas de seguran\u00e7a observam que a explora\u00e7\u00e3o da CVE-2026-81838 requer que a ferramenta processe um arquivo de defini\u00e7\u00e3o origin\u00e1rio de uma fonte n\u00e3o confi\u00e1vel. Esse vetor de amea\u00e7a tipicamente se manifesta sob condi\u00e7\u00f5es operacionais espec\u00edficas:<\/p>\n<ul>\n<li>Executar o awsdac sem restri\u00e7\u00f5es adequadas de confiabilidade de defini\u00e7\u00f5es, uma vulnerabilidade prevalente em vers\u00f5es anteriores \u00e0 0.22.4 que n\u00e3o apresentavam distin\u00e7\u00e3o de confian\u00e7a. (A partir da vers\u00e3o 0.22.4, a ferramenta imp\u00f5e o uso da flag <code>--allow-untrusted-definitions<\/code>).<\/li>\n<li>Carregar um arquivo de defini\u00e7\u00e3o diretamente do sistema de arquivos local utilizando <code>Type: LocalFile<\/code>, uma a\u00e7\u00e3o que contorna completamente a lista de permiss\u00f5es de URLs de defini\u00e7\u00e3o integrada.<\/li>\n<\/ul>\n<h2>Impacto e avalia\u00e7\u00e3o de risco para os ambientes<\/h2>\n<p>O principal cen\u00e1rio de risco envolve ambientes de <strong>CI\/CD automatizados<\/strong> que processam rotineiramente arquivos de defini\u00e7\u00e3o de infraestrutura provenientes de colaboradores externos n\u00e3o confi\u00e1veis ou parcialmente confi\u00e1veis. Como o awsdac funciona estritamente como um utilit\u00e1rio CLI do lado do cliente projetado para renderizar diagramas de arquitetura localmente em uma esta\u00e7\u00e3o de trabalho ou runner, a AWS esclareceu que a falha n\u00e3o compromete nenhum servi\u00e7o de nuvem subjacente, conta de infraestrutura da AWS ou dados de clientes. O impacto resultante limita-se estritamente \u00e0 m\u00e1quina host local onde a ferramenta vulner\u00e1vel \u00e9 executada.<\/p>\n<p>A vulnerabilidade afeta uma ampla gama de itera\u00e7\u00f5es de software:<\/p>\n<ul>\n<li><strong>Software afetado:<\/strong> awsdac<\/li>\n<li><strong>Vers\u00f5es impactadas:<\/strong> Vers\u00f5es 0.10 at\u00e9 0.23 inclusive<\/li>\n<li><strong>Data de publica\u00e7\u00e3o:<\/strong> 27\/08\/2026 13:00 PDT<\/li>\n<li><strong>Escopo:<\/strong> Boletim de Seguran\u00e7a AWS 2026-090-AWS<\/li>\n<\/ul>\n<p>Usu\u00e1rios e equipes administrativas que operam vers\u00f5es afetadas da ferramenta s\u00e3o fortemente aconselhados a revisar seus pipelines de CI\/CD, restringir a execu\u00e7\u00e3o de arquivos de defini\u00e7\u00e3o n\u00e3o confi\u00e1veis e adotar vers\u00f5es atualizadas do software que incorporem os limites de confian\u00e7a necess\u00e1rios e os requisitos de flags.<\/p>\n<p><em>Fonte: Artigo original<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Descubra a CVE-2026-81838, uma falha Zip Slip no awsdac que permite execu\u00e7\u00e3o arbitr\u00e1ria de c\u00f3digo. Leia os detalhes do alerta de seguran\u00e7a da AWS.<\/p>\n","protected":false},"author":1,"featured_media":1265,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"googlesitekit_rrm_CAowrrDMDA:productID":"","tayfnews_source_url":"","footnotes":"","rank_math_focus_keyword":"awsdac Zip Slip","rank_math_title":"Falha Zip Slip no awsdac divulgada pela AWS","rank_math_description":"Descubra a CVE-2026-81838, uma falha Zip Slip no awsdac que permite execu\u00e7\u00e3o arbitr\u00e1ria de c\u00f3digo. Leia os detalhes do alerta de seguran\u00e7a da AWS."},"categories":[2],"tags":[],"class_list":["post-1266","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technology"],"_links":{"self":[{"href":"https:\/\/www.tayfnews.tech\/pt\/wp-json\/wp\/v2\/posts\/1266","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.tayfnews.tech\/pt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.tayfnews.tech\/pt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.tayfnews.tech\/pt\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.tayfnews.tech\/pt\/wp-json\/wp\/v2\/comments?post=1266"}],"version-history":[{"count":1,"href":"https:\/\/www.tayfnews.tech\/pt\/wp-json\/wp\/v2\/posts\/1266\/revisions"}],"predecessor-version":[{"id":1267,"href":"https:\/\/www.tayfnews.tech\/pt\/wp-json\/wp\/v2\/posts\/1266\/revisions\/1267"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.tayfnews.tech\/pt\/wp-json\/wp\/v2\/media\/1265"}],"wp:attachment":[{"href":"https:\/\/www.tayfnews.tech\/pt\/wp-json\/wp\/v2\/media?parent=1266"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.tayfnews.tech\/pt\/wp-json\/wp\/v2\/categories?post=1266"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.tayfnews.tech\/pt\/wp-json\/wp\/v2\/tags?post=1266"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}