PT-2026-48474 · Npm+2 · @Hulumi/Policies+1

CVE-2026-48032

·

Publicado

2026-06-10

·

Atualizado

2026-07-27

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas @hulumi/policies versões anteriores a 1.4.0
Description As verificações de política de IAM-role podem ser ignoradas quando uma role confia em múltiplos provedores OIDC (OpenID Connect). O problema ocorre quando o campo Principal.Federated contém um array JSON de múltiplos provedores; o sistema converte essa lista em uma única string separada por vírgulas, fazendo com que o matcher não reconheça o GitHub Actions como um dos provedores. Consequentemente, as regras de política G OIDC 1 e G OIDC 2 ignoram as verificações de wildcard necessárias para as condições sub:. Isso permite que IAM roles com condições excessivamente permissivas — que poderiam permitir que pull requests não confiáveis de forks assumissem a role — sejam relatadas como conformes. Além disso, o detector G OIDC 2 falha ao realizar verificações de raio de explosão (blast-radius) para permissões de cluster-admin ou AdministratorAccess nesses cenários.
Recommendations Atualize o @hulumi/policies para a versão 1.4.0.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48032
GHSA-G759-4PXW-6692

Produtos afetados

@Hulumi/Policies
Hulumi