Åbner i en ny fane
CVE-2026-82856
Kritisk

CVE-2026-82856: Kritisk fejl i @hulumi/policies og AWS

Kritisk fejl i @hulumi/policies lader angribere omgå AWS-adgangskontrol via skjulte jokertegn i GitHub Actions.

CVSS Score
9.8
Offentliggjort
31/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24-48 timer

Hvad er det?

@hulumi/policies er et open source-bibliotek (et stykke kode som udviklere bygger ind i deres systemer) der bruges til at styre adgangsregler i Amazon Web Services (AWS). I versioner før 1.3.2 tjekkes en bestemt type betingelse — kaldet ForAnyValue:StringLike-operatorer — ikke korrekt, når systemet validerer, hvem der må logge ind via GitHub Actions OIDC (en automatisk login-metode til bygge- og deployment-pipelines). Det betyder, at en angriber kan formulere en adgangsregel med skjulte jokertegn, som sikkerhedstjek overser, og derved skaffe sig uautoriseret adgang til AWS-ressourcer.

Hvem rammer det?

Sårbarheden rammer virksomheder og udviklere der:

  • Bruger @hulumi/policies i versioner ældre end 1.3.2
  • Anvender GitHub Actions som en del af deres bygge- eller deployment-proces (CI/CD-pipeline)
  • Har koblet GitHub Actions til AWS via OIDC — en metode der giver GitHub automatisk adgang til AWS uden faste passwords

Hvis ingen af disse tre ting gælder for din virksomhed, er du sandsynligvis ikke direkte påvirket.

Hvad kan ske?

En angriber der udnytter fejlen kan potentielt:

  • Overtage din AWS-konto eller dele af den — for eksempel S3-storage, databaser eller serverressourcer
  • Stjæle fortrolige data som kundeoplysninger, kildekode eller konfigurationsfiler
  • Ændre eller slette data i dine AWS-tjenester
  • Oprette skjulte bagdøre i din infrastruktur som bruges til fremtidige angreb
  • Afbryde driften af dine systemer ved at lukke ned for ressourcer

CVSS-scoren er 9,8 ud af 10 — det er den næsthøjeste mulige alvorlighedsgrad, og angrebet kræver hverken særlige rettigheder eller brugerinteraktion fra din side.

Hvor alvorligt er det?

Sårbarheden er vurderet kritisk med en CVSS-score på 9,8/10. Det skyldes kombinationen af:

  • Netværksbaseret angreb — kan udføres eksternt, ingen fysisk adgang kræves
  • Lav kompleksitet — angrebet er ikke teknisk svært at gennemføre
  • Ingen krav om rettigheder eller brugerhandling — angriberen behøver ikke en konto hos dig eller din medvirken
  • Fuld påvirkning på fortrolighed, integritet og tilgængelighed — alle tre grundpiller i cybersikkerhed er i risiko

CWE-284 (Improper Access Control) betyder at selve adgangsstyringen er fejlbehæftet — det er ikke en lille fejl i kanten, men et grundlæggende problem i, hvem der slippes ind.

Hvad gør jeg nu?

Gør følgende så hurtigt som muligt — helst inden for 24-48 timer:

  1. Find ud af om du bruger @hulumi/policies: Bed din IT-ansvarlige eller udvikler om at søge i jeres kodebase og package.json-filer efter @hulumi/policies.
  2. Opdater til version 1.3.2 eller nyere: Kør kommandoen npm update @hulumi/policies eller npm install @hulumi/policies@latest i jeres projekt.
  3. Gennemgå jeres AWS IAM-politikker: Bed jeres udvikler eller IT-konsulent om at gennemgå eksisterende GitHub OIDC trust policies for mistænkelige ForAnyValue:StringLike-betingelser med jokertegn.
  4. Tjek AWS CloudTrail-logs: Se om der har været usædvanlig aktivitet i jeres AWS-konto de seneste uger — særligt fra GitHub Actions-relaterede roller.
  5. Begræns midlertidigt adgangen: Hvis I ikke kan opdatere med det samme, så overvej at spærre for OIDC-baseret adgang fra GitHub til AWS, indtil opdateringen er på plads.
  6. Orienter jeres IT-ansvarlige: Sørg for at den person der har ansvar for jeres AWS-konto er informeret og involveret.
Tidsfrist

Opdater inden for 24-48 timer

Sådan ser Auroa det

Hos Auroa anbefaler vi at I behandler denne sårbarhed som hastende og opdaterer @hulumi/policies til version 1.3.2 eller nyere i dag. Gennemgå samtidig jeres AWS-adgangspolitikker grundigt — en fejlkonfiguration her kan give angribere nøglerne til hele jeres cloud-infrastruktur. Har I brug for hjælp til at vurdere om I er påvirkede, eller til at gennemgå jeres AWS-opsætning, er I velkomne til at kontakte os.

Tidslinje

31/08/2026
CVE-2026-82856 offentliggjort
National Vulnerability Database (NVD) offentliggør sårbarheden med en kritisk CVSS-score på 9,8. Fejlen beskrives som manglende validering af ForAnyValue:StringLike-operatorer i @hulumi/policies.
31/08/2026
Patch tilgængelig: version 1.3.2
Udviklerne bag @hulumi/policies udgiver version 1.3.2 der retter valideringsfejlen. Opdatering er den anbefalede løsning og bør gennemføres omgående.
31/08/2026
Proof-of-concept kendes
Sårbarheden er teknisk veldokumenteret, og angrebsmetoden er tilstrækkelig simpel til at erfarne angribere kan udnytte den uden avancerede værktøjer. Risikoen for aktiv udnyttelse stiger over tid.

Konkrete eksempler

Angriber sniger sig ind via GitHub Actions

En angriber opretter en GitHub-organisation med et navn der minder om jeres — for eksempel jeres-firma-deploy. Ved at udnytte fejlen i @hulumi/policies formulerer angriberen en AWS-adgangsregel med et jokertegn (*) skjult i en ForAnyValue:StringLike-betingelse. Jeres sikkerhedstjek ser ikke fejlen og godkender reglen. Angriberen kan nu bruge sin falske GitHub-organisation til at logge ind i jeres AWS-konto og tilgå alle jeres cloud-ressourcer.

Intern fejlkonfiguration udnyttes af ekstern part

En af jeres udviklere har i god tro opsat en bred OIDC-adgangsregel ved hjælp af den fejlramte version af @hulumi/policies — uden at vide at jokertegnet ikke valideres korrekt. En ekstern angriber opdager via automatiseret scanning af offentlige GitHub-repositories at jeres AWS-konto er sårbar, og bruger reglen til at tilgå jeres S3-buckets (fildeling i cloud) med kundedata og interne dokumenter.

Ransomware-angreb via AWS-adgang

Efter at have skaffet sig adgang til jeres AWS-konto via den omgåede adgangskontrol krypterer angriberen data i jeres cloud-storage og sletter backups. Herefter kræves løsesum for at genskabe adgangen. Fordi adgangen skete via en tilsyneladende legitim GitHub Actions-rolle, opdager jeres systemer ikke indtrænget i tide.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-284

Original NVD-beskrivelse (engelsk)

@hulumi/policies versions before 1.3.2 fail to properly validate set-qualified AWS IAM condition operators in GitHub OIDC trust policies. Attackers can use ForAnyValue:StringLike operators to hide wildcard GitHub Actions OIDC subject conditions from security guardrails.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-82856
Offentliggjort
31/08/2026
Sidst opdateret
31/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.