CVE-2026-13760 - aws-cdk-lib의 NodejsFunction Docker Bundling에서의 OS Command Injection
Bulletin ID: 2026-050-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 발행일: 2026년 7월 1일 오후 12시 15분 PDT설명:AWS CDK (aws-cdk-lib)는 코드로 클라우드 인프라를 정의하고 AWS CloudFormation을 통해 프로비저닝하는 오픈 소스 프레임워크입니다. 저희는 aws-cdk-lib 2.260.0 이전 버전의 NodejsFunction Docker 번들링 파이프라인에서 OS 명령 주입 문제인 CVE-2026-13760을 확인했습니다. 이 문제는 프로젝트의 package.json 파일에서 종속성 버전 문자열을 제어하는 행위자가 OsCommand 헬퍼에 주입된 쉘 메타문자를 통해 CDK 툴체인을 실행하는 호스트에서 임의의 명령을 실행할 수 있도록 허용할 수 있습니다. 이 문제는 nodeModules가 지정된 상태에서 Docker 기반 번들링 중에 처리되는 package.json 종속성 버전 문자열의 콘텐츠를 행위자가 제어해야 합니다.영향받는 버전: < 2.260.0이 AWS 보안 공지사항과 관련된 최신 정보 및 전체 정보는 아래 기사를 참조하십시오.