Description
@hulumi/policies versions before 1.3.2 fail to properly validate set-qualified AWS IAM condition operators in GitHub OIDC trust policies. Attackers can use ForAnyValue:StringLike operators to hide wildcard GitHub Actions OIDC subject conditions from security guardrails.
Published: 2026-08-31
Score: 9.3 Critical
EPSS: < 1% Very Low
KEV: No
Impact: Authentication Bypass / Privilege Escalation
Action: Patch Immediately
AI Analysis

Impact

@hulumi/policies versions prior to 1.3.2 allow attackers to construct opaque GitHub OIDC trust policies that bypass expected validation. By using ForAnyValue:StringLike operators, an adversary can conceal wildcard subject conditions, effectively hiding malicious actions from security guardrails. This flaw can lead to elevated privileges within GitHub Actions environments.

Affected Systems

The vulnerability affects the hulumi:policies package, specifically all releases before 1.3.2. Users deploying earlier versions should review their policy definitions for any unintended wildcard use.

Risk and Exploitability

The CVSS score is 9.3, indicating critical severity, while no EPSS score is available and the vulnerability is not listed in CISA KEV. Exploitation requires the ability to influence the composition of OIDC trust policies; attackers can insert ForAnyValue:StringLike operators to obfuscate subject conditions, thereby bypassing authentication checks. The risk is high for any environment utilizing unsupported hulumi:policies deployments with permissive OIDC policies.

Generated by OpenCVE AI on August 31, 2026 at 10:28 UTC.

Remediation

No vendor fix or workaround currently provided.

OpenCVE Recommended Actions

  • Upgrade @hulumi/policies to version 1.3.2 or later
  • Ensure GitHub OIDC trust policies specify explicit subject conditions without wildcards
  • Revalidate and audit existing trust policies for ForAnyValue:StringLike usage

Generated by OpenCVE AI on August 31, 2026 at 10:28 UTC.

Tracking

Sign in to view the affected projects.

Advisories

No advisories yet.

History

Wed, 02 Sep 2026 16:30:00 +0000

Type Values Removed Values Added
Metrics ssvc

{'options': {'Automatable': 'yes', 'Exploitation': 'none', 'Technical Impact': 'total'}, 'version': '2.0.3'}


Mon, 31 Aug 2026 11:45:00 +0000

Type Values Removed Values Added
First Time appeared Hulumi
Hulumi policies
Vendors & Products Hulumi
Hulumi policies

Mon, 31 Aug 2026 09:00:00 +0000

Type Values Removed Values Added
Description @hulumi/policies versions before 1.3.2 fail to properly validate set-qualified AWS IAM condition operators in GitHub OIDC trust policies. Attackers can use ForAnyValue:StringLike operators to hide wildcard GitHub Actions OIDC subject conditions from security guardrails.
Title @hulumi/policies before 1.3.2 OIDC Trust Policy Bypass
Weaknesses CWE-284
References
Metrics cvssV3_1

{'score': 9.8, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H'}

cvssV4_0

{'score': 9.3, 'vector': 'CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N'}


cve-icon MITRE

Status: PUBLISHED

Assigner: VulnCheck

Published:

Updated: 2026-09-02T15:49:27.970Z

Reserved: 2026-08-31T08:37:27.053Z

Link: CVE-2026-82856

cve-icon Vulnrichment

Updated: 2026-09-02T15:49:24.668Z

cve-icon NVD

Status : Deferred

Published: 2026-08-31T09:17:05.780

Modified: 2026-09-02T16:17:26.753

Link: CVE-2026-82856

cve-icon Redhat

No data.

cve-icon OpenCVE Enrichment

Updated: 2026-08-31T11:18:46Z

Weaknesses