AWS Latest Bulletins на русском
Подписаться
CVE-2026-13760 - Внедрение команд ОС в Docker-бандлинг NodejsFunction в aws-cdk-lib
Идентификатор бюллетеня: 2026-050-AWS Область действия: AWS Тип контента: Важно (требует внимания) Дата публикации: 01.07.2026 12:15 PDTОписание:AWS CDK (aws-cdk-lib) — это фреймворк с открытым исходным кодом для определения облачной инфраструктуры в виде кода и ее предоставления через AWS CloudFormation. Мы выявили CVE-2026-13760, проблему внедрения команд ОС в конвейере сборки Docker для NodejsFunction в aws-cdk-lib до версии 2.260.0, которая может позволить злоумышленнику, контролирующему строки версий зависимостей в файле package.json проекта, выполнять произвольные команды на хосте, где работает инструментарий CDK, посредством внедренных метасимволов оболочки в помощнике OsCommand. Эта проблема требует, чтобы злоумышленник контролировал содержимое строки версии зависимости package.json, которая обрабатывается во время сборки на основе Docker с указанным параметром nodeModules.Затронутые версии: < 2.260.0Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.