AWSは8月27日、YAML定義からアーキテクチャ図を生成するCLI「awsdac(diagram-as-code)」のCVE-2026-81838を公表した。ZipFileリソースの展開時にパストラバーサルが可能で、意図したキャッシュ外の書き込み可能パスへファイルを置け、内容次第で任意コード実行につながる。
悪用には信頼できない定義の処理が必要で、信頼制限なし実行やLocalFileによるローカル定義読み込みが条件になる。影響はawsdacを動かしたマシンに限定され、AWSサービス本体やアカウントデータには及ばない。修正は0.24。すぐ上げられない場合は信頼できる定義のみ処理し、--allow-untrusted-definitionsを使わないことが案内された。
実務への影響
- IaCレビュー用にCIで図を自動生成している場合、定義の供給元とピン留めを確認する
- 「ローカルファイルだから安全」とは限らず、PR由来の定義は半信頼として扱う
- クライアントCLIでもサプライチェーン/パストラバーサルは本番同等にパッチ対象になる