本文へスキップ
MameTechNews
バックエンド

AWS、diagram-as-codeのawsdacにZip Slip欠陥 0.24へ更新を要請

## POINTS

  • awsdac利用者は0.24へ上げ、継続的インテグレーションの定義をレビュー済みに固定する
  • 未信頼定義の許可フラグは絶対に使わず、プルリクエスト由来の定義も半信頼として扱う
  • 図生成ジョブでは実行権限を最小化し、書き込み先とシークレットの露出範囲を制限する

AWSは8月27日、YAML定義からアーキテクチャ図を生成するCLI「awsdac(diagram-as-code)」のCVE-2026-81838を公表した。ZipFileリソースの展開時にパストラバーサルが可能で、意図したキャッシュ外の書き込み可能パスへファイルを置け、内容次第で任意コード実行につながる。

悪用には信頼できない定義の処理が必要で、信頼制限なし実行やLocalFileによるローカル定義読み込みが条件になる。影響はawsdacを動かしたマシンに限定され、AWSサービス本体やアカウントデータには及ばない。修正は0.24。すぐ上げられない場合は信頼できる定義のみ処理し、--allow-untrusted-definitionsを使わないことが案内された。

実務への影響

  • IaCレビュー用にCIで図を自動生成している場合、定義の供給元とピン留めを確認する
  • 「ローカルファイルだから安全」とは限らず、PR由来の定義は半信頼として扱う
  • クライアントCLIでもサプライチェーン/パストラバーサルは本番同等にパッチ対象になる