0%
Перейти к содержимому
29 августа 2026
ЯзыкРусский
Система

Оформление

Технологии

Уязвимость Zip Slip в awsdac раскрыта компанией AWS

Откройте для себя CVE-2026-81838 — уязвимость Zip Slip в awsdac, позволяющую выполнять произвольный код через вредоносные архивы. Читайте бюллетень AWS.

1 мин чтения
awsdac Zip Slip, уязвимость CVE-2026-81838, инструмент AWS awsdac, Уязвимость, Безопасность, Технологии

Критическая уязвимость безопасности, получившая идентификатор CVE-2026-81838, была обнаружена в awsdac — популярном интерфейсе командной строки diagram-as-code, используемом для генерации диаграмм архитектуры Amazon Web Services на основе YAML-определений. Опубликованный 27.08.2026 под номером бюллетеня 2026-090-AWS, данный отчет описывает ошибку обхода пути (path traversal) типа Zip Slip в awsdac, которая потенциально может позволить злоумышленнику добиться выполнения произвольного кода на локальных машинах разработчиков или в конвейерах непрерывной интеграции.

Понимание проблемы обхода пути в awsdac

Проблема безопасности заключается в том, как утилита командной строки управляет сжатыми архивами и обрабатывает их. В частности, когда awsdac извлекает ZIP-архив, на который ссылается ресурс ZipFile внутри файла определения, она не выполняет должную санитизацию путей к файлам. В результате специально сформированный архив может использовать эту уязвимость для записи файлов полностью за пределами предназначенного кэш-каталога, нацеливаясь на любой путь файловой системы, доступный для записи пользователем, выполняющим инструмент. В зависимости от точного характера и назначения записываемых файлов, эта ошибка обхода пути может быстро перерасти в выполнение произвольного кода.

Аналитики безопасности отмечают, что для эксплуатации CVE-2026-81838 требуется, чтобы инструмент обрабатывал файл определения, полученный из ненадежного источника. Этот вектор угроз обычно проявляется при определенных операционных условиях:

  • Запуск awsdac без надлежащих ограничений доверия к определениям — уязвимость, распространенная в версиях до 0.22.4, в которых отсутствовало различие по уровню доверия. (Начиная с версии 0.22.4, инструмент принудительно требует флаг --allow-untrusted-definitions).
  • Загрузка файла определения напрямую из локальной файловой системы с использованием Type: LocalFile — действие, которое полностью обходит встроенный белый список URL-адресов определений.

Влияние и оценка рисков для сред

Основной сценарий риска связан с автоматизированными средами CI/CD, которые регулярно обрабатывают файлы определений инфраструктуры, поступающие от ненадежных или полунадежных внешних участников. Поскольку awsdac функционирует исключительно как клиентская утилита командной строки, предназначенная для локального рендеринга архитектурных диаграмм на рабочей станции или раннере, компания AWS уточнила, что данная уязвимость не компрометирует ни один базовый облачный сервис, учетную запись инфраструктуры AWS или клиентские данные. Возникающее воздействие строго ограничено локальной хост-машиной, на которой выполняется уязвимый инструмент.

Читайте также:  TikTok завершает расследование в США мировым соглашением на 400 млн долларов

Уязвимость затрагивает широкий спектр версий программного обеспечения:

  • Затронутое ПО: awsdac
  • Затронутые версии: Версии с 0.10 по 0.23 включительно
  • Дата публикации: 27.08.2026 13:00 PDT
  • Масштаб: Бюллетень безопасности AWS 2026-090-AWS

Пользователям и административным группам, использующим уязвимые версии инструмента, настоятельно рекомендуется проверить свои конвейеры CI/CD, ограничить выполнение ненадежных файлов определений и перейти на обновленные версии программного обеспечения, в которые внедрены необходимые границы доверия и требования к флагам.

Источник: Оригинальная статья

Portrait of Tayfur Keleş

Редакционная ответственность

Tayfur Keleş

Основатель и ответственный редактор

Digital content creator and entrepreneur focused on global media platforms, multi-language publishing, and modern web technologies.