PT-2026-48477 · Unknown · @Hulumi/Baseline

CVE-2026-48035

·

Publicado

2026-06-10

·

Atualizado

2026-07-24

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas @hulumi/baseline versões anteriores a 1.4.0
Description Problemas no componente AccountFoundation permitem que o bucket S3 usado para logs de auditoria do CloudTrail e AWS Config seja modificado ou excluído, comprometendo o rastro forense. Isso ocorre por meio de três mecanismos: a camada startup-hardened define objectLock como false de forma fixa, a variável logBucketForceDestroy pode ser definida como true, permitindo que o pulumi destroy elimine os logs de auditoria, e a camada sandbox ignora o Object Lock, o log de acesso ao servidor e o EventDataStore do CloudTrail-Lake (um espelho imutável independente).
Recommendations Atualize para a versão 1.4.0 do @hulumi/baseline. Como solução temporária, replique os logs de auditoria para um bucket de arquivo com Object-Lock fora da conta.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48035
GHSA-2MXR-P26X-MJ73

Produtos afetados

@Hulumi/Baseline