CVE-2026-82856: Kritisk fejl i @hulumi/policies og AWS
Kritisk fejl i @hulumi/policies lader angribere omgå AWS-adgangskontrol via skjulte jokertegn i GitHub Actions.
Hvad er det?
@hulumi/policies er et open source-bibliotek (et stykke kode som udviklere bygger ind i deres systemer) der bruges til at styre adgangsregler i Amazon Web Services (AWS). I versioner før 1.3.2 tjekkes en bestemt type betingelse — kaldet ForAnyValue:StringLike-operatorer — ikke korrekt, når systemet validerer, hvem der må logge ind via GitHub Actions OIDC (en automatisk login-metode til bygge- og deployment-pipelines). Det betyder, at en angriber kan formulere en adgangsregel med skjulte jokertegn, som sikkerhedstjek overser, og derved skaffe sig uautoriseret adgang til AWS-ressourcer.
Hvem rammer det?
Sårbarheden rammer virksomheder og udviklere der:
- Bruger @hulumi/policies i versioner ældre end 1.3.2
- Anvender GitHub Actions som en del af deres bygge- eller deployment-proces (CI/CD-pipeline)
- Har koblet GitHub Actions til AWS via OIDC — en metode der giver GitHub automatisk adgang til AWS uden faste passwords
Hvis ingen af disse tre ting gælder for din virksomhed, er du sandsynligvis ikke direkte påvirket.
Hvad kan ske?
En angriber der udnytter fejlen kan potentielt:
- Overtage din AWS-konto eller dele af den — for eksempel S3-storage, databaser eller serverressourcer
- Stjæle fortrolige data som kundeoplysninger, kildekode eller konfigurationsfiler
- Ændre eller slette data i dine AWS-tjenester
- Oprette skjulte bagdøre i din infrastruktur som bruges til fremtidige angreb
- Afbryde driften af dine systemer ved at lukke ned for ressourcer
CVSS-scoren er 9,8 ud af 10 — det er den næsthøjeste mulige alvorlighedsgrad, og angrebet kræver hverken særlige rettigheder eller brugerinteraktion fra din side.
Hvor alvorligt er det?
Sårbarheden er vurderet kritisk med en CVSS-score på 9,8/10. Det skyldes kombinationen af:
- Netværksbaseret angreb — kan udføres eksternt, ingen fysisk adgang kræves
- Lav kompleksitet — angrebet er ikke teknisk svært at gennemføre
- Ingen krav om rettigheder eller brugerhandling — angriberen behøver ikke en konto hos dig eller din medvirken
- Fuld påvirkning på fortrolighed, integritet og tilgængelighed — alle tre grundpiller i cybersikkerhed er i risiko
CWE-284 (Improper Access Control) betyder at selve adgangsstyringen er fejlbehæftet — det er ikke en lille fejl i kanten, men et grundlæggende problem i, hvem der slippes ind.
Hvad gør jeg nu?
Gør følgende så hurtigt som muligt — helst inden for 24-48 timer:
- Find ud af om du bruger @hulumi/policies: Bed din IT-ansvarlige eller udvikler om at søge i jeres kodebase og package.json-filer efter
@hulumi/policies. - Opdater til version 1.3.2 eller nyere: Kør kommandoen
npm update @hulumi/policiesellernpm install @hulumi/policies@latesti jeres projekt. - Gennemgå jeres AWS IAM-politikker: Bed jeres udvikler eller IT-konsulent om at gennemgå eksisterende GitHub OIDC trust policies for mistænkelige ForAnyValue:StringLike-betingelser med jokertegn.
- Tjek AWS CloudTrail-logs: Se om der har været usædvanlig aktivitet i jeres AWS-konto de seneste uger — særligt fra GitHub Actions-relaterede roller.
- Begræns midlertidigt adgangen: Hvis I ikke kan opdatere med det samme, så overvej at spærre for OIDC-baseret adgang fra GitHub til AWS, indtil opdateringen er på plads.
- Orienter jeres IT-ansvarlige: Sørg for at den person der har ansvar for jeres AWS-konto er informeret og involveret.
Opdater inden for 24-48 timer
Hos Auroa anbefaler vi at I behandler denne sårbarhed som hastende og opdaterer @hulumi/policies til version 1.3.2 eller nyere i dag. Gennemgå samtidig jeres AWS-adgangspolitikker grundigt — en fejlkonfiguration her kan give angribere nøglerne til hele jeres cloud-infrastruktur. Har I brug for hjælp til at vurdere om I er påvirkede, eller til at gennemgå jeres AWS-opsætning, er I velkomne til at kontakte os.
Tidslinje
Konkrete eksempler
Angriber sniger sig ind via GitHub Actions
En angriber opretter en GitHub-organisation med et navn der minder om jeres — for eksempel jeres-firma-deploy. Ved at udnytte fejlen i @hulumi/policies formulerer angriberen en AWS-adgangsregel med et jokertegn (*) skjult i en ForAnyValue:StringLike-betingelse. Jeres sikkerhedstjek ser ikke fejlen og godkender reglen. Angriberen kan nu bruge sin falske GitHub-organisation til at logge ind i jeres AWS-konto og tilgå alle jeres cloud-ressourcer.
Intern fejlkonfiguration udnyttes af ekstern part
En af jeres udviklere har i god tro opsat en bred OIDC-adgangsregel ved hjælp af den fejlramte version af @hulumi/policies — uden at vide at jokertegnet ikke valideres korrekt. En ekstern angriber opdager via automatiseret scanning af offentlige GitHub-repositories at jeres AWS-konto er sårbar, og bruger reglen til at tilgå jeres S3-buckets (fildeling i cloud) med kundedata og interne dokumenter.
Ransomware-angreb via AWS-adgang
Efter at have skaffet sig adgang til jeres AWS-konto via den omgåede adgangskontrol krypterer angriberen data i jeres cloud-storage og sletter backups. Herefter kræves løsesum for at genskabe adgangen. Fordi adgangen skete via en tilsyneladende legitim GitHub Actions-rolle, opdager jeres systemer ikke indtrænget i tide.
Ofte stillede spørgsmål
Vi bruger GitHub Actions — er vi automatisk i fare?
Ikke nødvendigvis. I er i fare, hvis I samtidig bruger biblioteket @hulumi/policies i en version ældre end 1.3.2, og har sat AWS op til at acceptere login via GitHub OIDC. Bruger I GitHub Actions til andet end AWS-integration, er risikoen markant lavere. Bed jeres udvikler om at tjekke om biblioteket er i brug.
Hvad er OIDC, og hvorfor er det relevant?
OIDC (OpenID Connect) er en metode til automatisk login uden faste passwords. Mange virksomheder bruger det til at give GitHub Actions adgang til AWS, så systemet selv kan deploye kode. Det er normalt en sikker metode — men denne fejl gør det muligt at omgå de regler der styrer, hvem der rent faktisk må bruge den adgang.
Kan vi se om nogen allerede har udnyttet sårbarheden mod os?
Ja, delvist. I AWS har I adgang til et værktøj kaldet CloudTrail der logger al aktivitet i jeres konto. Bed jeres IT-ansvarlige om at gennemgå logs fra de seneste uger for usædvanlige handlinger — særligt fra roller der er tilknyttet GitHub Actions. Mistænkelig aktivitet kan inkludere oprettelse af nye brugere, ændringer i adgangsrettigheder eller ukendte API-kald.
Hvad koster det at opdatere?
Selve opdateringen af biblioteket er teknisk set en simpel operation der typisk tager under en time for en erfaren udvikler. Den større indsats — og dermed omkostning — ligger i efterfølgende at gennemgå og rydde op i eksisterende AWS-politikker, hvis de er konfigureret forkert. Prisen afhænger af jeres nuværende opsætnings kompleksitet. Det er dog altid billigere end konsekvenserne af et vellykket angreb.
Hvad er ForAnyValue:StringLike, og hvorfor er det farligt?
ForAnyValue:StringLike er en AWS-betingelsesoperator der checker om mindst ét element i en liste matcher et mønster — herunder jokertegn som
*. Problemet er at den fejlramte version af @hulumi/policies ikke opdager, når sådan en betingelse bruges med jokertegn der er for brede. Det betyder at en angriber kan skrive en regel der ser harmløs ud, men som i virkeligheden giver adgang til alt.Skal vi bekymre os hvis vi ikke bruger cloud-tjenester?
Hvis jeres virksomhed ikke bruger AWS, og I ikke anvender GitHub Actions koblet til cloud-infrastruktur, er I ikke direkte påvirket af denne specifikke sårbarhed. Men hvis I er usikre på hvad jeres udviklere eller IT-leverandører bruger i baggrunden, er det en god anledning til at få et overblik over jeres tekniske opsætning.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
@hulumi/policies versions before 1.3.2 fail to properly validate set-qualified AWS IAM condition operators in GitHub OIDC trust policies. Attackers can use ForAnyValue:StringLike operators to hide wildcard GitHub Actions OIDC subject conditions from security guardrails.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.