PT-2026-48476 · Npm+2 · @Hulumi/Policies+1
CVE-2026-48034
·
Publicado
2026-06-10
·
Atualizado
2026-07-24
CVSS v4.0
8.5
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:H/SI:H/SA:L |
Nome do Software Vulnerável e Versões Afetadas
@hulumi/policies versões anteriores a 1.4.0
Description
Existe uma falha de bypass na verificação de defesa em profundidade H5 do pacote de endurecimento Hulumi. A verificação H5 foi projetada para validar se os recursos
aws:s3:Bucket brutos que atuam como filhos de um componente SecureBucket possuem cinco recursos irmãos de endurecimento obrigatórios: bloqueio de acesso público, SSE-KMS, controles de propriedade, versionamento e uma política de bucket apenas TLS. O problema ocorre porque a verificação validava apenas os tipos desses recursos irmãos, sem confirmar se eles estavam realmente aplicados ao bucket específico que estava sendo isento. Um invasor ou um pull request comprometido poderia associar um bucket bruto não endurecido a cinco recursos irmãos isca que apontam para um bucket diferente, fazendo com que o pacote de políticas relatasse incorretamente que a pilha estava em conformidade, enquanto o bucket real permanecia sem as configurações de segurança.Recommendations
Atualize para a versão 1.4.0 do @hulumi/policies.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Hulumi/Policies
Hulumi