PT-2026-48489 · Amazon Web Services · Aws-Cdk-Lib
CVE-2026-11417
·
Publicado
2026-06-10
·
Atualizado
2026-06-20
CVSS v3.1
7.3
Alta
| Vetor | AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
aws-cdk-lib versões anteriores a 2.245.0
aws-cdk-lib versões anteriores a 2.246.0 (Windows)
Description
Existe uma injeção de comando de SO no pipeline de bundling local do
NodejsFunction. Um ator que controle o valor de uma ou mais propriedades de bundling—externalModules, define, loader, inject ou esbuildArgs—pode executar comandos arbitrários no host que executa a toolchain do CDK através da injeção de metacaracteres de shell. Isso ocorre porque o NodejsFunction monta uma string de comando esbuild a partir dessas propriedades e a executa via shell (bash -c no Linux/macOS ou cmd /c no Windows) utilizando a função spawnSync() sem a devida limpeza ou validação. A exploração pode ocorrer durante as operações cdk synth, cdk deploy ou cdk diff, potencialmente através de dependências npm não confiáveis ou pull requests maliciosos.Recommendations
Atualize para a versão 2.245.0 ou posterior.
Atualize para a versão 2.246.0 ou posterior (Windows).
Certifique-se de que os valores fornecidos às propriedades de bundling
externalModules, define, loader, inject e esbuildArgs originem-se apenas de fontes confiáveis e audite constructs de terceiros e pull requests que os definam.Exploit
Correção
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Aws-Cdk-Lib