PT-2026-48479 · Npm+2 · @Hulumi/Baseline+1

CVE-2026-48037

·

Publicado

2026-06-10

·

Atualizado

2026-07-27

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:L/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas @hulumi/baseline versões anteriores a 1.4.0
Description No componente AccountFoundation, os caminhos de reutilização de serviços de detecção da AWS podem levar a uma redução da postura de segurança. Ao reutilizar o GuardDuty, o sistema não verifica se o detector existente está habilitado ou configurado com a cadência de publicação correta, podendo reportar sucesso enquanto o serviço permanece suspenso ou mal configurado. Em relação ao Security Hub, o sistema cria recursos StandardsSubscription do CIS e NIST com comportamento de exclusão padrão. Consequentemente, a destruição de uma stack aciona o BatchDisableStandards, que desinscreve a conta do monitoramento de conformidade, mesmo que essas inscrições existissem antes do uso do software.
Recommendations Atualize o @hulumi/baseline para a versão 1.4.0. Como solução temporária, evite reutilizar serviços de detecção pré-existentes com o AccountFoundation ou verifique manualmente a postura do detector.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48037
GHSA-CJ8G-PRCM-MFG5

Produtos afetados

@Hulumi/Baseline
Hulumi