メインコンテンツに移動

CVE-2026-89065 および CVE-2026-89066: projen に関する問題 – パストラバーサルと OS コマンドインジェクション

速報 ID: 2026-108-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 9 月 11 日 午前 9 時 00 分 (PDT)

説明:

projen は、ソフトウェアプロジェクトの構成をコードとして定義および合成するためのオープンソースツールです。生成されたファイルマニフェストクリーンアップコンポーネントとタスク合成コンポーネントに影響する projen の 2 つの問題が AWS によって特定されました。

  • CVE-2026-89065 – 0.101.37 より前の projen で生成されたファイルマニフェストクリーンアップコンポーネントの相対パストラバーサルにより、コンテキスト依存の攻撃者が、プロジェクト合成中に消費されるバージョン制御の生成されたファイルマニフェスト (.projen/files.json) の細工されたエントリを介して、プロジェクトディレクトリ外のファイルやディレクトリを再帰的に削除する可能性があります。修正された封じ込めチェックは、次回の実行時に projen ランタイムによって自動的に適用されます。
  • CVE-2026-89066 – 0.103.0 より前の projen のタスク合成コンポーネントの OS コマンドで使用される特殊要素の不適切な無効化により、コンテキスト依存の攻撃者が、.projen/tasks.json で生成されたタスク定義に補間されるプロジェクト設定値とリポジトリファイル名のシェルメタ文字を介して、開発者ワークステーションまたは継続的インテグレーションランナー上で任意のコマンドを実行する可能性があります。

影響を受けるバージョン:

  • 0.101.37 より前のすべてのプロジェンバージョン(CVE-2026-89065)
  • 0.103.0 より前のすべてのプロジェンバージョン (CVE-2026-89066)

解決方法:

  • CVE-2026-89065 は projen バージョン 0.101.37 で対処されています。0.101.37 以降にアップグレードすれば十分です。再合成は不要です。
  • CVE-2026-89066 は projen バージョン 0.103.0 で対処されています。アップグレード後、プロジェクトを再合成して、修正されたタスク定義を使用して.projen/tasks.json を再生成する必要があります。生成されたタスク定義ファイルはリポジトリにコミットされるため、アップグレードだけでは不十分です。

最新バージョンにアップグレードし、派生コードにパッチを適用して新しい修正を反映させることをお勧めします。

回避策:

  • CVE-2026-89065: .projen/files.json のバージョン管理履歴を確認して、プロジェクトディレクトリからエスケープされるエントリがないか確認し、projen を実行する前にそれらを削除してください。
  • CVE-2026-89066: シェルのメタ文字について、プロジェクト構成値 (LambdaFunctionOptions.entrypoint、AddBundleOptions フィールド、JestOptions.extraCliOptions、PytestOptions.testMatch、ReleaseOptions.artifactsDirectory、およびアドバイザリに記載されているその他のプロパティなど) を監査し、projen を実行する前にそれらを削除またはエスケープします。

参考情報:


セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。