Description
@hulumi/policies versions before 1.3.2 fail to properly validate set-qualified AWS IAM condition operators in GitHub OIDC trust policies. Attackers can use ForAnyValue:StringLike operators to hide wildcard GitHub Actions OIDC subject conditions from security guardrails.
Published: 2026-08-31
Score: 9.3 Critical
EPSS: n/a
KEV: No
Impact: n/a
Action: n/a
AI Analysis

Impact

@hulumi/policies versions prior to 1.3.2 allow attackers to construct opaque GitHub OIDC trust policies that bypass expected validation. By using ForAnyValue:StringLike operators, an adversary can conceal wildcard subject conditions, effectively hiding malicious actions from security guardrails. This flaw can lead to elevated privileges within GitHub Actions environments.

Affected Systems

The vulnerability affects the hulumi:policies package, specifically all releases before 1.3.2. Users deploying earlier versions should review their policy definitions for any unintended wildcard use.

Risk and Exploitability

The CVSS score is 9.3, indicating critical severity, while no EPSS score is available and the vulnerability is not listed in CISA KEV. Exploitation requires the ability to influence the composition of OIDC trust policies; attackers can insert ForAnyValue:StringLike operators to obfuscate subject conditions, thereby bypassing authentication checks. The risk is high for any environment utilizing unsupported hulumi:policies deployments with permissive OIDC policies.

Generated by OpenCVE AI on August 31, 2026 at 10:28 UTC.

Remediation

No vendor fix or workaround currently provided.

OpenCVE Recommended Actions

  • Upgrade @hulumi/policies to version 1.3.2 or later
  • Ensure GitHub OIDC trust policies specify explicit subject conditions without wildcards
  • Revalidate and audit existing trust policies for ForAnyValue:StringLike usage

Generated by OpenCVE AI on August 31, 2026 at 10:28 UTC.

Tracking

Sign in to view the affected projects.

Advisories

No advisories yet.

History

Mon, 31 Aug 2026 09:00:00 +0000

Type Values Removed Values Added
Description @hulumi/policies versions before 1.3.2 fail to properly validate set-qualified AWS IAM condition operators in GitHub OIDC trust policies. Attackers can use ForAnyValue:StringLike operators to hide wildcard GitHub Actions OIDC subject conditions from security guardrails.
Title @hulumi/policies before 1.3.2 OIDC Trust Policy Bypass
Weaknesses CWE-284
References
Metrics cvssV3_1

{'score': 9.8, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H'}

cvssV4_0

{'score': 9.3, 'vector': 'CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N'}


Subscriptions

No data.

cve-icon MITRE

Status: PUBLISHED

Assigner: VulnCheck

Published:

Updated: 2026-08-31T08:46:29.785Z

Reserved: 2026-08-31T08:37:27.053Z

Link: CVE-2026-82856

cve-icon Vulnrichment

No data.

cve-icon NVD

Status : Received

Published: 2026-08-31T09:17:05.780

Modified: 2026-08-31T09:17:05.780

Link: CVE-2026-82856

cve-icon Redhat

No data.

cve-icon OpenCVE Enrichment

Updated: 2026-08-31T10:30:17Z

Weaknesses