Критическая уязвимость безопасности, получившая идентификатор CVE-2026-81838, была обнаружена в awsdac — популярном интерфейсе командной строки diagram-as-code, используемом для генерации диаграмм архитектуры Amazon Web Services на основе YAML-определений. Опубликованный 27.08.2026 под номером бюллетеня 2026-090-AWS, данный отчет описывает ошибку обхода пути (path traversal) типа Zip Slip в awsdac, которая потенциально может позволить злоумышленнику добиться выполнения произвольного кода на локальных машинах разработчиков или в конвейерах непрерывной интеграции.
Понимание проблемы обхода пути в awsdac
Проблема безопасности заключается в том, как утилита командной строки управляет сжатыми архивами и обрабатывает их. В частности, когда awsdac извлекает ZIP-архив, на который ссылается ресурс ZipFile внутри файла определения, она не выполняет должную санитизацию путей к файлам. В результате специально сформированный архив может использовать эту уязвимость для записи файлов полностью за пределами предназначенного кэш-каталога, нацеливаясь на любой путь файловой системы, доступный для записи пользователем, выполняющим инструмент. В зависимости от точного характера и назначения записываемых файлов, эта ошибка обхода пути может быстро перерасти в выполнение произвольного кода.
Аналитики безопасности отмечают, что для эксплуатации CVE-2026-81838 требуется, чтобы инструмент обрабатывал файл определения, полученный из ненадежного источника. Этот вектор угроз обычно проявляется при определенных операционных условиях:
- Запуск awsdac без надлежащих ограничений доверия к определениям — уязвимость, распространенная в версиях до 0.22.4, в которых отсутствовало различие по уровню доверия. (Начиная с версии 0.22.4, инструмент принудительно требует флаг
--allow-untrusted-definitions). - Загрузка файла определения напрямую из локальной файловой системы с использованием
Type: LocalFile— действие, которое полностью обходит встроенный белый список URL-адресов определений.
Влияние и оценка рисков для сред
Основной сценарий риска связан с автоматизированными средами CI/CD, которые регулярно обрабатывают файлы определений инфраструктуры, поступающие от ненадежных или полунадежных внешних участников. Поскольку awsdac функционирует исключительно как клиентская утилита командной строки, предназначенная для локального рендеринга архитектурных диаграмм на рабочей станции или раннере, компания AWS уточнила, что данная уязвимость не компрометирует ни один базовый облачный сервис, учетную запись инфраструктуры AWS или клиентские данные. Возникающее воздействие строго ограничено локальной хост-машиной, на которой выполняется уязвимый инструмент.
Уязвимость затрагивает широкий спектр версий программного обеспечения:
- Затронутое ПО: awsdac
- Затронутые версии: Версии с 0.10 по 0.23 включительно
- Дата публикации: 27.08.2026 13:00 PDT
- Масштаб: Бюллетень безопасности AWS 2026-090-AWS
Пользователям и административным группам, использующим уязвимые версии инструмента, настоятельно рекомендуется проверить свои конвейеры CI/CD, ограничить выполнение ненадежных файлов определений и перейти на обновленные версии программного обеспечения, в которые внедрены необходимые границы доверия и требования к флагам.
Источник: Оригинальная статья





