CVE-2026-13760 - NodejsFunction Docker 打包中的 OS 命令注入漏洞(aws-cdk-lib)”
公告 ID:2026-050-AWS
范围:AWS
内容类型:重要(需关注)
发布日期:2026 年 7 月 1 日 下午 12:15(太平洋夏令时) 描述: AWS CDK(aws-cdk-lib)是一个开源框架,用于以代码形式定义云基础设施并通过 AWS CloudFormation 进行配置。我们发现了 CVE-2026-13760,这是一个存在于 aws-cdk-lib 2.260.0 之前版本中的 NodejsFunction Docker 打包管道里的操作系统命令注入漏洞。该漏洞可能允许控制项目 package.json 文件中依赖版本字符串的攻击者,通过在 OsCommand 辅助函数中注入 shell 元字符,在运行 CDK 工具链的主机上执行任意命令。此漏洞要求攻击者能够控制一个在基于 Docker 的打包过程中(且指定了 nodeModules)被处理的 package.json 依赖版本字符串的内容。 受影响版本:< 2.260.0 请参阅下方文章以获取与此 AWS 安全公告相关的最最新、最完整的信息。