PT-2026-48489 · Amazon Web Services · Aws-Cdk-Lib

CVE-2026-11417

·

Publicado

2026-06-10

·

Atualizado

2026-06-20

CVSS v3.1

7.3

Alta

VetorAV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas aws-cdk-lib versões anteriores a 2.245.0 aws-cdk-lib versões anteriores a 2.246.0 (Windows)
Description Existe uma injeção de comando de SO no pipeline de bundling local do NodejsFunction. Um ator que controle o valor de uma ou mais propriedades de bundling—externalModules, define, loader, inject ou esbuildArgs—pode executar comandos arbitrários no host que executa a toolchain do CDK através da injeção de metacaracteres de shell. Isso ocorre porque o NodejsFunction monta uma string de comando esbuild a partir dessas propriedades e a executa via shell (bash -c no Linux/macOS ou cmd /c no Windows) utilizando a função spawnSync() sem a devida limpeza ou validação. A exploração pode ocorrer durante as operações cdk synth, cdk deploy ou cdk diff, potencialmente através de dependências npm não confiáveis ou pull requests maliciosos.
Recommendations Atualize para a versão 2.245.0 ou posterior. Atualize para a versão 2.246.0 ou posterior (Windows). Certifique-se de que os valores fornecidos às propriedades de bundling externalModules, define, loader, inject e esbuildArgs originem-se apenas de fontes confiáveis e audite constructs de terceiros e pull requests que os definam.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11417
GHSA-999R-QQ7V-R334

Produtos afetados

Aws-Cdk-Lib