Npm · @Hulumi/Policies · CVE-2026-82856
**Nome do Software Vulnerável e Versões Afetadas**
@hulumi/policies versões anteriores a 1.3.2
**Description**
A falha na validação adequada de operadores de condição AWS IAM qualificados por conjunto em políticas de confiança GitHub OIDC permite que atacantes ignorem as travas de segurança. Especificamente, a verificação `G OIDC 1` avaliava apenas chaves de operador de condição `StringLike` e `StringEquals` exatas do AWS IAM, não considerando operadores qualificados por conjunto, como `ForAnyValue:StringLike`. Essa omissão permite o uso de condições de assunto OIDC do GitHub Actions com curingas que deveriam ser restringidas.
**Recommendations**
Atualize o @hulumi/policies para a versão 1.3.2 ou posterior.