CVE-2026-11417
OS Command Injection in NodejsFunction Bundling in aws-cdk-lib
- प्रकाशित
- 10 जून 2026
- अद्यतन
- 10 जून 2026
- सीएनए असाइन करना
- AMZN
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 60.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
aws-cdk-lib 2.245.0 (Windows पर 2.246.0) से पहले के NodejsFunction स्थानीय बंडलिंग पाइपलाइन में OS कमांड इंजेक्शन, एक अभिनेता को अनुमति दे सकता है जो एक या अधिक बंडलिंग गुणों (externalModules, define, loader, inject, या esbuildArgs) के मान को नियंत्रित करता है, इंजेक्ट किए गए शेल मेटाकैरेक्टर के माध्यम से CDK टूलचेन चलाने वाले होस्ट पर मनमाने कमांड निष्पादित कर सकता है। इस समस्या के लिए आवश्यक है कि खतरा अभिनेता CDK एप्लिकेशन में प्रभावित बंडलिंग गुणों में से एक या अधिक के मान को नियंत्रित करे। इस समस्या को ठीक करने के लिए, उपयोगकर्ताओं को aws-cdk-lib 2.245.0 (Windows पर 2.246.0) या उसके बाद के संस्करण में अपग्रेड करना चाहिए।
स्रोत
1तकनीकी विवरण और प्रूफ ऑफ कॉन्सेप्ट (PoC) CVE-2026-11417 के लिए: AWS CDK के NodejsFunction में OS कमांड इंजेक्शन / रिमोट कोड एक्ज़ीक्यूशन (RCE)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।