跳到主内容

CVE-2026-85012:AWS CodeCatalyst Blueprints SDK 命令注入修复

AWS 发布重要安全公告:CodeCatalyst Blueprints SDK 旧版本在重合成阶段处理 ownership 文件时存在命令注入风险,直接使用者需升级。

GSProber · 主机测评编辑0 阅读
AWS 发布重要安全公告:CodeCatalyst Blueprints SDK 旧版本在重合成阶段处理 owners…

CVE-2026-85012:CodeCatalyst Blueprints SDK 用户需要升级

AWS 于 2026 年 9 月 3 日发布重要安全公告,披露 CVE-2026-85012。问题存在于 @amazon-codecatalyst/blueprints.blueprint npm 包的蓝图重合成框架:旧版本读取项目中的 .ownership-file 时,会把本地合并策略的 owner 字段通过 shell 传给操作系统命令,缺少有效校验。能够向项目仓库提交内容的攻击者,可能利用 shell 元字符在执行重合成的环境中运行命令。

AWS 将受影响范围列为 0.3.155 及更早版本,修复版本为 0.3.156。公告同时区分了托管 CodeCatalyst 服务与直接使用开源 npm 包的场景,团队应先确认自己的使用方式,再决定处置动作。

漏洞触发条件与影响边界

Blueprints 是用于生成和维护软件项目的可复用模板。重合成会把蓝图的新版本重新应用到现有项目,并依据 .ownership-file 判断哪些文件可以修改。漏洞位于本地合并策略 owner 字段的处理路径;当不可信仓库内容能够进入重合成环境时,攻击输入可能借助 shell 解释改变原命令。

可执行命令的权限等于重合成环境当时拥有的权限与凭据。因此,风险评估不能只看代码仓库,还要检查任务运行器、环境变量、云凭据、制品令牌和网络访问范围。具有提交权限并不应自然获得构建环境中的广泛权限,最小权限与短期凭据仍是必要防线。

托管服务与 npm 包用户的区别

AWS 公告指出,使用 Amazon CodeCatalyst 托管服务本身无需采取行动。服务中的重合成运行在按项目隔离的环境,凭据范围受限,并有服务端校验阻止不符合允许形式的本地合并命令,包括使用旧蓝图版本的情况。

直接消费 npm 包、维护分支版本或把相关代码集成到自建流水线的团队则不同。AWS 表示升级到 0.3.156 或更高版本是唯一缓解方式。新版本移除 owner 字段的 shell 解释,直接执行命令,并对允许形式进行校验。维护派生代码的团队还要确认修复已经合并,而不是只修改包声明。

如何确认项目是否受影响

先在 lockfile、软件物料清单和制品缓存中搜索完整包名,确认实际解析版本,而不是只查看 package.json 中的范围。还要检查自动化任务、内部模板仓库和长期分支,因为它们可能使用不同锁定文件。若存在 0.3.155 或更早版本,升级后重新生成锁文件,并在干净环境安装验证。

随后检查哪些仓库会触发蓝图重合成、谁拥有提交权限、任务使用哪些凭据,以及 .ownership-file 的历史变化。审计目标是发现异常字段和可疑重合成执行,但没有异常记录不能替代升级。站内的Linux 安全基线可用于收紧运行主机,OpenSSH 用户证书教程则适合减少长期管理凭据。

升级与验证步骤

在隔离分支把依赖提升至 0.3.156 或更高版本,更新 lockfile,执行项目测试与一次受控重合成。确认生成文件符合预期,并检查运行器日志中没有意外 shell 调用。然后重新构建制品并部署,避免旧缓存继续提供受影响版本。

若组织维护 fork,应对照上游修复检查两点:owner 字段不再经过 shell 解释,输入只接受明确允许的命令形式。不要仅用字符串过滤若干元字符代替结构化参数执行,因为不同 shell 和平台可能有不同解释规则。

事件带来的供应链提醒

CVE-2026-85012 展示了配置文件如何跨越数据与命令边界。仓库内文件通常被视为代码的一部分,但自动化系统若把字段直接交给 shell,就会扩大提交者权限。构建和生成工具应使用参数数组调用子进程,对输入建立允许列表,并把任务放在低权限、短生命周期环境。

本次公告的处置重点很明确:托管 CodeCatalyst 用户按 AWS 说明无需动作,直接包用户升级,派生代码同步修复,并审查重合成环境的权限。完成后应把依赖扫描和锁文件核对纳入持续流程,避免相同组件从旧分支或缓存重新进入生产。

要闻如果你不想依赖 Cloudflare,也希望把远程桌面平台完全部署在自己的服务器上,那么 GsDesk 同样支持 VP…

GsDesk VPS 自托管教程:Docker 部署开源远程桌面,支持 WebRTC P2P、浏览器远程控制

如果你不想依赖 Cloudflare,也希望把远程桌面平台完全部署在自己的服务器上,那么 GsDesk 同样支持 VPS 自托管。GsDesk 的 VPS 版本采用 Node.js + Hono + SQLite 构建后台,支持 Docker Compose 一键部署,提供 API、WebSocket 信令以及浏览器远程控制界面。整个协议与 Cloudflare 版本保持一致,只需一台 Linux VPS,就能快速搭建属于自己的远程控制平台。

83 阅读

要闻如果你想搭建一个属于自己的远程桌面平台,又不想购买中继服务器,GsDesk 提供了一套基于 Cloudflare Wo…

GsDesk Cloudflare 部署教程:免费使用 Cloudflare Workers 自建远程桌面,支持 WebRTC P2P 与浏览器远程控制

如果你想搭建一个属于自己的远程桌面平台,又不想购买中继服务器,GsDesk 提供了一套基于 Cloudflare Workers 的免费部署方案。整个项目可以直接部署到 Cloudflare,利用 Workers、D1、KV、R2 和 Durable Objects 构建完整的远程控制后台,服务端只负责 API、身份认证和 WebSocket 信令,真正的桌面画面通过 WebRTC P2P 直连 传输,不占用 Worker 流量,也不用担心视频中继带来的高额带宽成本。

96 阅读

要闻想自己搭建一个类似Chrome Remote Desktop 的远程桌面,又不想长期维护中继服务器?GsDesk 就是…

GsDesk 开源远程桌面教程:基于 Cloudflare Workers 或 VPS 自建,无需中继服务器,支持 WebRTC、浏览器远程控制(2026)

想自己搭建一个类似Chrome Remote Desktop 的远程桌面,又不想长期维护中继服务器?GsDesk 就是一个基于 Cloudflare Workers 或 VPS 的开源远程控制方案,支持 WebRTC P2P 直连,服务端只负责 API 和信令,不转发桌面画面,大幅降低服务器带宽成本。

76 阅读

常见问题

哪些版本受 CVE-2026-85012 影响?

AWS 公告列出的受影响版本是 @amazon-codecatalyst/blueprints.blueprint 0.3.155 及更早版本,问题在 0.3.156 中修复。

CodeCatalyst 托管服务用户需要处理吗?

AWS 表示托管服务用户无需采取行动,因为重合成环境隔离、凭据受限且服务端会校验命令形式;直接使用 npm 包的用户仍需升级。

升级依赖后还应检查什么?

应核对实际 lockfile、缓存和派生代码,重新构建制品,并审查重合成任务使用的凭据、仓库权限以及 ownership 文件历史。

评价与回复

无需登录;审核通过后公开显示。