CVE-2026-11417
حقن أوامر نظام التشغيل في تجميع NodejsFunction في aws-cdk-lib
- تم النشر
- 10/06/2026
- محدث
- 10/06/2026
- تخصيص CNA
- AMZN
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 60.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
حقن أوامر نظام التشغيل في خط أنابيب التجميع المحلي لـ NodejsFunction في aws-cdk-lib قبل الإصدار 2.245.0 (2.246.0 على ويندوز) قد يسمح لمهاجم يتحكم في قيمة خاصية واحدة أو أكثر من خصائص التجميع (externalModules، define، loader، inject، أو esbuildArgs) بتنفيذ أوامر عشوائية على المضيف الذي يشغّل سلسلة أدوات CDK عبر أحرف وصفية محقونة في الأوامر. تتطلب هذه المشكلة أن يتحكم المهاجم في قيمة خاصية واحدة أو أكثر من خصائص التجميع المتأثرة في تطبيق CDK. لمعالجة هذه المشكلة، يجب على المستخدمين الترقية إلى aws-cdk-lib 2.245.0 (2.246.0 على ويندوز) أو إصدار أحدث.
المصادر
1شرح تقني وإثبات المفهوم (PoC) لـ CVE-2026-11417: OS Command Injection / Remote Code Execution (RCE) في NodejsFunction الخاص بـ AWS CDK.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.