PT-2026-48474 · Npm+2 · @Hulumi/Policies+1
CVE-2026-48032
·
Publicado
2026-06-10
·
Atualizado
2026-07-27
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
@hulumi/policies versões anteriores a 1.4.0
Description
As verificações de política de IAM-role podem ser ignoradas quando uma role confia em múltiplos provedores OIDC (OpenID Connect). O problema ocorre quando o campo
Principal.Federated contém um array JSON de múltiplos provedores; o sistema converte essa lista em uma única string separada por vírgulas, fazendo com que o matcher não reconheça o GitHub Actions como um dos provedores. Consequentemente, as regras de política G OIDC 1 e G OIDC 2 ignoram as verificações de wildcard necessárias para as condições sub:. Isso permite que IAM roles com condições excessivamente permissivas — que poderiam permitir que pull requests não confiáveis de forks assumissem a role — sejam relatadas como conformes. Além disso, o detector G OIDC 2 falha ao realizar verificações de raio de explosão (blast-radius) para permissões de cluster-admin ou AdministratorAccess nesses cenários.Recommendations
Atualize o @hulumi/policies para a versão 1.4.0.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Hulumi/Policies
Hulumi