Ad

CVE-2026-18245

CRITICAL CVSS 4.0: 6,4 EPSS 0.53%
Обновлено 10 августа 2026
Amazon
Параметр Значение
CVSS 6,4 (CRITICAL)
Уязвимые версии 0 — 2.20.6
Устранено в версии 2.20.6
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Amazon
Публичный эксплойт Нет

Неправильный контроль над генерацией кода в Amazon @aws-amplify/codegen-ui-react до версии 2.20.6 мог позволить удаленному аутентифицированному пользователю выполнять произвольный код в браузерах конечных пользователей, на компьютерах разработчиков, в средах CI/CD и контекстах рендеринга на стороне сервера через созданные значения схемы компонента Studio или темы из-за недостаточного охвата и эффективности проверки входных данных, введенной для CVE-2025-4318. Чтобы устранить эту проблему, пользователям следует выполнить обновление до версии 2.20.6.

Показать оригинальное описание (EN)

Improper control of code generation in Amazon @aws-amplify/codegen-ui-react before 2.20.6 might allow a remote authenticated user to execute arbitrary code in end-user browsers, developer machines, CI/CD environments, and server-side rendering contexts via crafted Studio component or theme schema values due to insufficient coverage and effectiveness of the input validation introduced for CVE-2025-4318. To remediate this issue, users should upgrade to version 2.20.6

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Aws Amplify_Codegen_Ui
cpe:2.3:a:aws:amplify_codegen_ui:*:*:*:*:*:*:*:*
0 2.20.6
Amazon Amplify_Codegen_Ui
cpe:2.3:a:amazon:amplify_codegen_ui:*:*:*:*:*:node.js:*:*
2.20.6