PT-2026-48477 · Unknown · @Hulumi/Baseline
CVE-2026-48035
·
Publicado
2026-06-10
·
Atualizado
2026-07-24
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
@hulumi/baseline versões anteriores a 1.4.0
Description
Problemas no componente
AccountFoundation permitem que o bucket S3 usado para logs de auditoria do CloudTrail e AWS Config seja modificado ou excluído, comprometendo o rastro forense. Isso ocorre por meio de três mecanismos: a camada startup-hardened define objectLock como false de forma fixa, a variável logBucketForceDestroy pode ser definida como true, permitindo que o pulumi destroy elimine os logs de auditoria, e a camada sandbox ignora o Object Lock, o log de acesso ao servidor e o EventDataStore do CloudTrail-Lake (um espelho imutável independente).Recommendations
Atualize para a versão 1.4.0 do @hulumi/baseline.
Como solução temporária, replique os logs de auditoria para um bucket de arquivo com Object-Lock fora da conta.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Hulumi/Baseline