Hulumi 在 v1.3.2 之前的版本中存在一个部署 SCP 模板,该模板允许通过“创建时打标签”(tag-on-create)机制绕过 hulumi:iac-role 的保护措施。攻击者可以利用下游部署中该被弱化的 SCP 模板,绕过预期的 IAM 边界限制。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| kerberosmansour | hulumi | < 1.3.2 |
affected |
1.3.2 |
unaffected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| kerberosmansour | hulumi | 0 ~ 1.3.2 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-82857 | 9.8 CRITICAL | hulumi before v1.3.2 Privilege Escalation via IAM Policy |
| CVE-2026-82862 | 8.4 HIGH | Hulumi before v1.3.2 Helper Script Shadowing via Workspace Files |
No comments yet