CVE-2026-89065 und CVE-2026-89066: Problem mit projen – Pfadtraversierung und OS Command Injection
Bulletin-ID: 2026-108-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 11.09.2026, 09.00 Uhr PDT
Beschreibung:
projen ist ein Open-Source-Tool zum Definieren und Synthetisieren von Software-Projektkonfigurationen als Code. AWS hat 2 Probleme in projen identifiziert, die die Bereinigungskomponente des generierten Dateimanifests und die Komponente zur Aufgabensynthese betreffen.
- CVE-2026-89065 – Eine relative Pfadtraversierung in der generierten Dateimanifest-Bereinigungskomponente in projen vor Version 0.101.37 könnte es kontextabhängigen Angreifern ermöglichen, Dateien und Verzeichnisse außerhalb des Projektverzeichnisses rekursiv zu löschen, und zwar über manipulierte Einträge im versionskontrollierten generierten Dateimanifest (.projen/files.json), das während der Projektsynthese verwendet wird. Die korrigierte Containment-Prüfung wird bei der nächsten Ausführung automatisch von der projen-Laufzeit angewendet.
- CVE-2026-89066 – Eine fehlerhafte Neutralisierung spezieller Elemente, die in einem OS-Befehl in der Komponente zur Aufgabensynthese in projen vor Version 0.103.0 verwendet werden, könnte es kontextabhängigen Angreifern ermöglichen, beliebige Befehle auf einer Entwickler-Workstation oder einem Continuous Integration Runner über Shell-Metazeichen in Projektkonfigurationswerten und Repository-Dateinamen auszuführen, die in generierte Aufgabendefinitionen in .projen/tasks.json interpoliert werden.
Betroffene Versionen:
- Alle projen-Versionen vor 0.101.37 (CVE-2026-89065)
- Alle projen-Versionen vor 0.103.0 (CVE-2026-89066)
Behebung:
- CVE-2026-89065 wurde in der projen-Version 0.101.37 behoben. Ein Upgrade auf 0.101.37 oder höher ist ausreichend; eine erneute Synthese ist nicht erforderlich.
- CVE-2026-89066 wurde in der projen-Version 0.103.0 behoben. Nach dem Upgrade müssen Sie Ihr Projekt erneut synthetisieren, um .projen/tasks.json mit den korrigierten Aufgabendefinitionen neu zu generieren. Ein Upgrade allein reicht nicht aus, da die generierte Aufgabendefinitionsdatei in das Repository committet wird.
Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass abgeleiteter Code gepatcht wird, damit die neuen Korrekturen enthalten sind.
Problemumgehungen:
- CVE-2026-89065: Überprüfen Sie den Versionskontrollverlauf von .projen/files.json auf Einträge, die über das Projektverzeichnis hinausgehen, und entfernen Sie diese, bevor Sie projen ausführen.
- CVE-2026-89066: Prüfen Sie die Projektkonfigurationswerte – einschließlich LambdaFunctionOptions.entrypoint, AddBundleOptions-Felder, JestOptions.extraCliOptions, PytestOptions.testMatch, ReleaseOptions.artifactsDirectory und andere im Sicherheitshinweis aufgeführte Eigenschaften – auf Shell-Metazeichen und entfernen oder escapen Sie diese, bevor Sie projen ausführen.
Referenzen:
Bei Fragen oder Bedenken zum Thema Sicherheit wenden Sie sich bitte per E-Mail an aws-security@amazon.com.