CVE-2026-81838 - Vulnerabilità di path traversal Zip Slip in awsdac (diagram as code)
ID bollettino: 2026-090-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 27/08/2026 13:00 PDT
Ultimo aggiornamento: 28/08/2026 09:30 PDT
Descrizione:
awsdac (diagram as code) è uno strumento a riga di comando che genera diagrammi di architettura AWS dalle definizioni YAML, consentendo la creazione di diagrammi basati su codice e controllati dalla versione. Abbiamo identificato la vulnerabilità CVE-2026-81838, un problema di Zip Slip (path traversal). Quando awsdac estrae un archivio zip a cui fa riferimento una risorsa ZipFile in un file di definizione, un archivio predisposto può scrivere file al di fuori della directory della cache prevista, in qualsiasi percorso scrivibile dall’utente che esegue awsdac. A seconda del file scritto, ciò può portare all’esecuzione di codice arbitrario.
Per sfruttare questo problema è necessario elaborare un file di definizione proveniente da una fonte non attendibile. Ciò può verificarsi quando:
- awsdac viene eseguito senza restrizioni relative all’attendibilità delle definizioni (le versioni precedenti alla 0.22.4 non avevano alcuna distinzione basata sull’attendibilità; la versione 0.22.4 e le successive richiedono il flag --allow-untrusted-definitions), oppure
- viene caricato dal filesystem locale (`Type: LocalFile`) un file di definizione che aggira l’elenco di URL consentiti per le definizioni.
Gli ambienti CI/CD che elaborano file di definizione provenienti da fonti non attendibili o semi-attendibili costituiscono lo scenario di rischio principale.
awsdac è uno strumento CLI lato client che esegue il rendering dei diagrammi di architettura a livello locale. Questo problema non riguarda alcun servizio AWS, account AWS o dati dei clienti. L’impatto è limitato alla macchina su cui awsdac viene eseguito.
Versioni interessate awsdac: versioni dalla 0.10 alla 0.23 (incluse).
Risoluzione:
questo problema è stato risolto nella versione 0.24. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.
Soluzioni alternative:
se non è possibile eseguire l’aggiornamento immediatamente:
- Elaborare solo i file di definizione (inclusi i file locali) provenienti da fonti attendibili.
- Non eseguire awsdac con il flag --allow-untrusted-definitions (versione 0.22.4 e successive).
- Nelle pipeline di CI/CD, configurare i file di definizione utilizzati da awsdac solo su contenuti rivisti e affidabili.
Riferimenti:
Ringraziamenti:
desideriamo ringraziare George Chen per aver collaborato alla risoluzione di questo problema attraverso il processo di divulgazione coordinata delle vulnerabilità.
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.