VulnSea

hulumi has 6 CVEs on record. Disclosures have slowed: 0 in the last 90 days after 6 in the 90 before. The busiest recent month was June 2026 with 6. None have a confirmed exploitation report. Most affected products: @hulumi/policies (3), @hulumi/baseline (2), @hulumi/drift (1).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
Publish → KEV
Last 90 days
0 prev 6

Products

  • @hulumi/policies 3
  • @hulumi/baseline 2
  • @hulumi/drift 1
6
Total CVEs
0
Critical
0
CISA KEV
0
Exploited

hulumi vulnerabilities

CVEs affecting hulumi, newest first. Open any entry for full detail, references, and exploit status.

6 CVEsRSS

CVE-2026-48032High
3mo ago

@hulumi/policies bypasses IAM-role policy checks when the role trusts multiple OIDC providers

@hulumi/policies bypasses IAM-role policy checks when the role trusts multiple OIDC providers

Twilighthulumi · @hulumi/policiesEPSS 0.31%via GHSA
CVE-2026-48033High
3mo ago

@hulumi/policies bypasses policy packs with a forged Pulumi-URN logical name

@hulumi/policies bypasses policy packs with a forged Pulumi-URN logical name

Twilighthulumi · @hulumi/policiesEPSS 0.28%via GHSA
CVE-2026-48034High
3mo ago

@hulumi/policies has a HULUMI-H5 bypass via decoy sibling resources targeting a different bucket

@hulumi/policies has a HULUMI-H5 bypass via decoy sibling resources targeting a different bucket

Twilighthulumi · @hulumi/policiesEPSS 0.26%via GHSA
CVE-2026-48035High
3mo ago

@hulumi/baseline: AccountFoundation audit-delivery S3 bucket could be silently weakened

@hulumi/baseline: AccountFoundation audit-delivery S3 bucket could be silently weakened

Twilighthulumi · @hulumi/baselineEPSS 0.26%via GHSA
CVE-2026-48036High
3mo ago

@hulumi/drift: Drift classifier fails open on adapter errors and over-promotes Mixed verdicts

@hulumi/drift: Drift classifier fails open on adapter errors and over-promotes Mixed verdicts

Twilighthulumi · @hulumi/driftEPSS 0.29%via GHSA
CVE-2026-48037Medium
3mo ago

@hulumi/baseline: AccountFoundation reuse paths silently downgrade GuardDuty / Security Hub posture

@hulumi/baseline: AccountFoundation reuse paths silently downgrade GuardDuty / Security Hub posture

Sunlithulumi · @hulumi/baselineEPSS 0.26%via GHSA
hulumi vulnerabilities (CVEs) · VulnSea