0%
İçeriğe geç
29 Ağustos 2026
DilTürkçe
Sistem

Görünüm

Teknoloji

AWS Tarafından awsdac İçin Zip Slip Açığı Açıkladı

Özel olarak hazırlanmış arşivler ile rastgele kod yürütmeye izin veren awsdac Zip Slip açığı CVE-2026-81838'i keşfedin. AWS güvenlik bülteni detayları.

3 dk okuma
awsdac Zip Slip, CVE-2026-81838 açığı, AWS awsdac aracı, Güvenlik Açığı, Güvenlik, Teknoloji

Amazon Web Services mimari diyagramlarını YAML tanımlarından oluşturmak için kullanılan popüler bir kod olarak diyagram komut satırı arayüzü aracı awsdac içinde CVE-2026-81838 olarak tanımlanan kritik bir güvenlik açığı ortaya çıkarıldı. 27.08.2026 tarihinde 2026-090-AWS Bülten Kimliği ile yayınlanan güvenlik danışmanlığı, saldırganların yerel geliştirici makinelerinde veya sürekli entegrasyon hatlarında rastgele kod yürütmesine potansiyel olarak izin verebilecek bir awsdac Zip Slip dosya yolu geçişi (path traversal) kusurunun detaylarını paylaşıyor.

awsdac Dosya Yolu Geçişi Kusurunu Anlamak

Güvenlik sorunu, CLI yardımcı programının sıkıştırılmış arşivleri nasıl yönettiği ve işlediği etrafında dönüyor. Özellikle awsdac, bir tanım dosyası içindeki bir ZipFile kaynağı tarafından başvurulan bir zip arşivini çıkardığında, dosya yollarını yeterince sanitize edemez. Sonuç olarak, kötü amaçlı olarak hazırlanmış bir arşivi bu açığı kötüye kullanarak dosyaları amaçlanan önbellek dizininin tamamen dışına yazabilir ve aracı çalıştıran kullanıcının yazabileceği herhangi bir dosya sistemi yolunu hedefleyebilir. Yazılan dosyaların tam doğasına ve hedefine bağlı olarak, bu dosya yolu geçişi kusuru hızla rastgele koda yürütmeye tırmanabilir.

Güvenlik analistleri, CVE-2026-81838’den yararlanmanın, aracın güvenilmeyen bir kaynaktan gelen bir tanım dosyasını işlemesini gerektirdiğini belirtiyor. Bu tehdit vektörü tipik olarak belirli operasyonel koşullar altında ortaya çıkar:

  • awsdac aracını uygun tanım güvenliği kısıtlamaları olmadan çalıştırmak; bu durum, herhangi bir güven ayrımı içermeyen 0.22.4 sürümünden önceki sürümlerde yaygın bir açıktır. (0.22.4 sürümünden itibaren araç, --allow-untrusted-definitions bayrağını zorunlu kılar).
  • Yerleşik tanım URL izin listesini tamamen by-pass eden Type: LocalFile kullanarak yerel dosya sisteminden doğrudan bir tanım dosyası yüklemek.

Ortamlar İçin Etki ve Risk Değerlendirmesi

Birincil risk senaryosu, güvenilmeyen veya yarı güvenilir dış katılımcılardan kaynaklanan altyapı tanım dosyalarını rutin olarak işleyen otomatize edilmiş CI/CD ortamlarını içerir. awsdac katı bir şekilde yerel bir iş istasyonunda veya çalıştırıcıda mimari diyagramları yerel olarak oluşturmak için tasarlanmış istemci tarafı bir CLI yardımcı programı olarak işlev gördüğünden, AWS bu kusurun altyapıdaki hiçbir bulut hizmetini, AWS altyapı hesabını veya müşteri verilerini tehlikeye atmadığını netleştirdi. Ortaya çıkan etki, katı bir şekilde savunmasız aracın yürütüldüğü yerel ana makine ile sınırlıdır.

İlginizi çekebilir:  Kritik TPM Güvenlik Açığı Modern İşlemcileri Tehdit Ediyor

Güvenlik açığı geniş bir yazılım yelpazesini etkilemektedir:

  • Etkilenen Yazılım: awsdac
  • Etkilenen Sürümler: 0.10 ile 0.23 sürümleri dahil
  • Yayın Tarihi: 27.08.2026 13:00 PDT
  • Kapsam: AWS Güvenlik Bülteni 2026-090-AWS

Aracın etkilenen sürümlerini kullanan kullanıcılara ve yönetim ekiplerine CI/CD hatlarını gözden geçirmeleri, güvenilmeyen tanım dosyalarının yürütülmesini kısıtlamaları ve gerekli güvenlik sınırları ile bayrak gereksinimlerini içeren güncellenmiş yazılım sürümlerini benimsemeleri şiddetle tavsiye edilir.

Kaynak: Orijinal Makale

Portrait of Tayfur Keleş

Editoryal sorumluluk

Tayfur Keleş

Kurucu ve Sorumlu Editör

Digital content creator and entrepreneur focused on global media platforms, multi-language publishing, and modern web technologies.