CVE-2026-11417
OS Command Injection в бандлинге NodejsFunction в aws-cdk-lib
- Опубликовано
- 10 июн. 2026 г.
- Обновлено
- 10 июн. 2026 г.
- Назначение CNA
- AMZN
- Наблюдены доказательства
- 17 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 60,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
OS command injection в локальном конвейере бандлинга NodejsFunction в aws-cdk-lib до версии 2.245.0 (2.246.0 на Windows) может позволить злоумышленнику, контролирующему значение одного или нескольких свойств бандлинга (externalModules, define, loader, inject или esbuildArgs), выполнять произвольные команды на хосте, где запущен инструментарий CDK, через внедрённые shell-метасимволы. Эта проблема требует, чтобы злоумышленник контролировал значение одного или нескольких затронутых свойств бандлинга в приложении CDK. Для устранения этой проблемы пользователям следует обновиться до aws-cdk-lib 2.245.0 (2.246.0 на Windows) или более поздней версии.
Источники
1Технический разбор и Proof of Concept (PoC) для CVE-2026-11417: внедрение команд ОС / удалённое выполнение кода (RCE) в NodejsFunction из AWS CDK.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.