highVulnerability
GHSA-59f3-7227-wmh4
Impact: @hulumi/policies versions before 1.3.2 used stack-wide evidence shortcuts in several Cloudflare and deployment-governance validators. Unrelated compliant-looking evidence could suppress violations for different zones, hostnames, origins, or repositories in the same stack. Patched in 1.3.2: validators now correlate evidence to the specific protected resource and include regression coverage for unrelated-evidence bypasses. Remediation: upgrade @hulumi/policies to 1.3.2 or later.
Properties
- ghsa_id
- GHSA-59f3-7227-wmh4
- summary
- @hulumi/policies: Stack-wide evidence bypassed Cloudflare and deployment-governance guardrails
- severity
- high
- cve_id
- GHSA-59f3-7227-wmh4
- is_ghsa_only
- true
- ghsa_published
- 2026-05-21T20:47:44Z
- source_url
- https://github.com/advisories/GHSA-59f3-7227-wmh4
- ghsa_updated
- 2026-05-21T20:47:48Z
Related Entities (4)
REPORTED_BY (1)
→[Source]GitHub Advisory Database
VULNERABLE_TO (1)
←[Software]npm/@hulumi/policies
AFFECTS (1)
→[Software]npm/@hulumi/policies
HAS_WEAKNESS (1)
→[Weakness]Protection Mechanism Failure
Explore deeper with Ninja Signal's threat intelligence graph