CVE-2026-13760 - aws-cdk-lib における NodejsFunction Docker Bundling の OS コマンドインジェクション
Bulletin ID: 2026-050-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年7月1日 午後12時15分 PDT説明:AWS CDK (aws-cdk-lib) は、クラウドインフラストラクチャをコードで定義し、AWS CloudFormation を介してプロビジョニングするためのオープンソースフレームワークです。aws-cdk-lib の 2.260.0 より前のバージョンにおける NodejsFunction Docker バンドルパイプラインで、CVE-2026-13760 という OS コマンドインジェクションの問題を特定しました。この問題により、プロジェクトの package.json ファイル内の依存関係バージョン文字列を制御できるアクターが、OsCommand ヘルパーに注入されたシェルメタ文字を介して、CDK ツールチェーンを実行しているホスト上で任意のコマンドを実行できる可能性があります。この問題が発生するには、アクターが Docker ベースのバンドル中に処理される package.json の依存関係バージョン文字列の内容を制御している必要があります。nodeModules が指定されている場合です。影響を受けるバージョン: < 2.260.0この AWS セキュリティーブレティンに関する最新かつ完全な情報については、以下の記事を参照してください。