PT-2026-48476 · Npm+2 · @Hulumi/Policies+1

CVE-2026-48034

·

Publicado

2026-06-10

·

Atualizado

2026-07-24

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:H/SI:H/SA:L
Nome do Software Vulnerável e Versões Afetadas @hulumi/policies versões anteriores a 1.4.0
Description Existe uma falha de bypass na verificação de defesa em profundidade H5 do pacote de endurecimento Hulumi. A verificação H5 foi projetada para validar se os recursos aws:s3:Bucket brutos que atuam como filhos de um componente SecureBucket possuem cinco recursos irmãos de endurecimento obrigatórios: bloqueio de acesso público, SSE-KMS, controles de propriedade, versionamento e uma política de bucket apenas TLS. O problema ocorre porque a verificação validava apenas os tipos desses recursos irmãos, sem confirmar se eles estavam realmente aplicados ao bucket específico que estava sendo isento. Um invasor ou um pull request comprometido poderia associar um bucket bruto não endurecido a cinco recursos irmãos isca que apontam para um bucket diferente, fazendo com que o pacote de políticas relatasse incorretamente que a pilha estava em conformidade, enquanto o bucket real permanecia sem as configurações de segurança.
Recommendations Atualize para a versão 1.4.0 do @hulumi/policies.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48034
GHSA-9VC9-4JV3-RF86

Produtos afetados

@Hulumi/Policies
Hulumi