CVE-2026-82858 PUBLISHED

@hulumi/drift before 1.3.2 Unsafe Execute Plan Acceptance

Assigner: VulnCheck
Reserved: 31.08.2026 Published: 31.08.2026 Updated: 31.08.2026

@hulumi/drift versions before 1.3.2 accept externally supplied execute plans without sufficient provenance validation, allowing untrusted reconciliation input to be treated as trusted. Attackers can supply malicious execute plans that bypass security checks to perform unsafe reconciliation operations.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVSS Score: 9.3

Product Status

Vendor hulumi
Product drift
Versions Default: unaffected
  • affected from 0 to 1.3.2 (excl.)
  • Version 1.3.2 is unaffected

References

Problem Types

  • Insufficient Verification of Data Authenticity CWE