Μια λανθασμένη διαμόρφωση στο Amazon Web Services (AWS) CodeBuild θα μπορούσε να επιτρέψει την πλήρη κατάληψη των GitHub repositories του ίδιου του παρόχου υπηρεσιών cloud, συμπεριλαμβανομένου του AWS JavaScript SDK. Η ευπάθεια ονομάστηκε CodeBreach από την εταιρεία ασφάλειας cloud Wiz. Το πρόβλημα διορθώθηκε από την AWS τον Σεπτέμβριο του 2025, μετά από υπεύθυνη γνωστοποίηση στις 25 Αυγούστου 2025.

“Εκμεταλλευόμενοι το CodeBreach, οι επιτιθέμενοι θα μπορούσαν να εισάγουν κακόβουλο κώδικα για να προκαλέσουν μια παραβίαση σε επίπεδο πλατφόρμας, επηρεάζοντας δυνητικά όχι μόνο τις αμέτρητες εφαρμογές που εξαρτώνται από το SDK, αλλά και την ίδια την Κονσόλα, απειλώντας κάθε λογαριασμό AWS“, ανέφεραν οι ερευνητές Yuval Avrahami και Nir Ohfeld.
Η ευπάθεια, όπως σημείωσε η Wiz, είναι το αποτέλεσμα μιας αδυναμίας στα continuous integration (CI) pipelines και θα μπορούσε να επιτρέψει σε μη αυθεντικοποιημένους επιτιθέμενους να παραβιάσουν το build environment, να διαρρεύσουν διαπιστευτήρια όπως GitHub admin tokens, και στη συνέχεια να τα χρησιμοποιήσουν για να προωθήσουν κακόβουλες αλλαγές στο παραβιασμένο αποθετήριο – δημιουργώντας μια διαδρομή για επιθέσεις εφοδιαστικής αλυσίδας.
Δείτε επίσης: Windows Remote Assistance: Ευπάθεια επιτρέπει παράκαμψη MOTW
Με άλλα λόγια, το ζήτημα υπονομεύει τα φίλτρα webhook που εισήγαγε η AWS για να διασφαλίσει ότι μόνο ορισμένα γεγονότα ενεργοποιούν ένα CI build. Για παράδειγμα, το AWS CodeBuild μπορεί να ρυθμιστεί, έτσι ώστε ένα build να ενεργοποιείται μόνο όταν γίνονται αλλαγές κώδικα σε ένα συγκεκριμένο branch ή όταν ένας λογαριασμός GitHub ή GitHub Enterprise Server ID (γνωστός και ως ACTOR_ID ή actor ID) ταιριάζει με ένα regular expression pattern. Αυτά τα φίλτρα χρησιμεύουν για την προστασία από μη αξιόπιστα pull requests.
AWS CodeBuild: Ποια GitHub repositories επηρεάζει η ευπάθεια CodeBreach
Η λανθασμένη διαμόρφωση επηρέασε τα ακόλουθα open source GitHub repositories που διαχειρίζεται η AWS, τα οποία έχουν ρυθμιστεί να εκτελούν builds σε pull requests:
- aws-sdk-js-v3
- aws-lc
- amazon-corretto-crypto-provider
- awslabs/open-data-registry

Τα τέσσερα projects, που υλοποίησαν ένα φίλτρο ACTOR_ID, “υπέφεραν” από ένα “θανάσιμο σφάλμα” καθώς απέτυχαν να συμπεριλάβουν δύο χαρακτήρες – τους start ^ και end $ anchors – απαραίτητους για να αποδώσουν ακριβές regular expression (regex) match. Αντίθετα, το μοτίβο regex επέτρεπε σε οποιοδήποτε ID χρήστη GitHub που ήταν superstring ενός εγκεκριμένου ID (π.χ. 755743) να παρακάμψει το φίλτρο και να ενεργοποιήσει το build.
Δείτε επίσης: Ευπάθεια στον Microsoft SQL Server επιτρέπει αύξηση δικαιωμάτων
Επειδή το GitHub εκχωρεί αριθμητικά user IDs διαδοχικά, η Wiz είπε ότι ήταν σε θέση να προβλέψει ότι τα νέα user IDs (επί του παρόντος 9-ψήφια) θα μπορούσαν να “μπλοκάρουν” το εξαψήφιο ID ενός αξιόπιστου συντηρητή περίπου κάθε πέντε ημέρες. Αυτή η γνώση, σε συνδυασμό με τη χρήση των Εφαρμογών GitHub για την αυτοματοποίηση της δημιουργίας εφαρμογών (που, με τη σειρά της, δημιουργεί έναν αντίστοιχο χρήστη bot), κατέστησε δυνατή τη δημιουργία ενός στόχου ID (π.χ. 226755743) ενεργοποιώντας εκατοντάδες νέες εγγραφές bot user.
Οπλισμένος με το actor ID, ένας επιτιθέμενος μπορεί τώρα να ενεργοποιήσει ένα build και να αποκτήσει τα διαπιστευτήρια GitHub του aws-sdk-js-v3 CodeBuild project, ένα Personal Access Token (PAT) που ανήκει στον χρήστη aws-sdk-js-automation, το οποίο έχει πλήρη δικαιώματα διαχειριστή πάνω στο αποθετήριο.
Ο επιτιθέμενος μπορεί να αξιοποιήσει αυτήν την αυξημένη πρόσβαση για να προωθήσει κώδικα απευθείας στο κύριο branch, να εγκρίνει pull requests και να εξάγει μυστικά αποθετηρίου, προετοιμάζοντας τελικά το έδαφος για επιθέσεις εφοδιαστικής αλυσίδας.
“Τα παραπάνω regular expressions που ρυθμίστηκαν για τα φίλτρα webhook του AWS CodeBuild, για να περιορίσουν τα αξιόπιστα actor IDs ήταν ανεπαρκή, επιτρέποντας σε ένα αποκτημένο actor ID να αποκτήσει δικαιώματα διαχειριστή για τα επηρεαζόμενα αποθετήρια“, ανέφερε η AWS σε μια συμβουλευτική ανακοίνωση.
“Μπορούμε να επιβεβαιώσουμε ότι αυτές ήταν συγκεκριμένες λανθασμένες διαμορφώσεις έργου στα webhook actor ID filters για αυτά τα αποθετήρια και όχι ένα ζήτημα στην ίδια την υπηρεσία CodeBuild“.
Δείτε επίσης: Ευπάθεια στο firewall της Palo Alto Networks επιτρέπει επιθέσεις DoS
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Προστασία
Η Amazon ανέφερε επίσης ότι διόρθωσε τα προβλήματα, μαζί με την εφαρμογή επιπρόσθετων μέτρων, όπως credential rotations και βήματα για την ασφάλεια των build processes που περιέχουν GitHub tokens ή οποιαδήποτε άλλα διαπιστευτήρια στη μνήμη. Τόνισε περαιτέρω ότι δεν βρήκε καμία ένδειξη ότι το CodeBreach είχε αξιοποιηθεί από κυβερνοεγκληματίες.
Για τον μετριασμό τέτοιων κινδύνων, τα untrusted contributions δεν πρέπει να ενεργοποιούν privileged CI/CD pipelines ενεργοποιώντας το νέο Pull Request Comment Approval build gate. Είναι, επίσης, απαραίτητη η χρήση CodeBuild-hosted runners για τη διαχείριση των build triggers μέσω GitHub workflows, η διασφάλιση ότι τα μοτίβα regex στα φίλτρα webhook είναι anchored, η δημιουργία ενός μοναδικού PAT για κάθε έργο CodeBuild, ο περιορισμός των δικαιωμάτων του PAT στο ελάχιστο απαιτούμενο και η χρήση ενός αποκλειστικού λογαριασμού GitHub χωρίς δικαιώματα για την ενσωμάτωση του CodeBuild.
