Improper Input Validation in @hulumi/drift by Hulumi
CVE-2026-82858

9.3CRITICAL

Key Information:

Vendor

Hulumi

Status
Vendor
CVE Published:
31 August 2026

What is CVE-2026-82858?

@hulumi/drift versions prior to 1.3.2 lack appropriate provenance validation for externally supplied execute plans. This flaw enables attackers to submit untrusted reconciliation inputs and bypass necessary security checks, potentially leading to unsafe reconciliation operations. Users should upgrade to the latest version to mitigate these security risks.

Affected Version(s)

drift 0 < 1.3.2

drift 1.3.2

References

CVSS V4

Score:
9.3
Severity:
CRITICAL
Confidentiality:
High
Integrity:
High
Availability:
High
Attack Vector:
Network
Attack Complexity:
Low
Attack Required:
None
Privileges Required:
Undefined
User Interaction:
None

Timeline

  • Vulnerability published

  • Vulnerability Reserved

.