Passa al contenuto principale

CVE-2026-13760 - Iniezione di comandi del sistema operativo nel processo di creazione di bundle Docker di NodejsFunction in aws-cdk-lib

ID bollettino: 2026-050-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 01/07/2026 12:15 PDT

Descrizione:

AWS CDK (aws-cdk-lib) è un framework open source per definire l’infrastruttura cloud in codice ed eseguire il provisioning della stessa tramite AWS CloudFormation. Abbiamo identificato il problema CVE-2026-13760, un rischio di iniezione di comandi del sistema operativo nella pipeline di creazione di bundle Docker di NodejsFunction in aws-cdk-lib prima della versione 2.260.0 che potrebbe consentire a un utente malintenzionato di eseguire comandi arbitrari sull’host che esegue la toolchain CDK tramite metacaratteri della shell iniettati nell’helper OSCommand, se controlla le stringhe di versione delle dipendenze nel file package.json di un progetto. Questo problema richiede che l’attore controlli il contenuto della stringa di versione della dipendenza package.json, che viene elaborata durante il processo di creazione di bundle basato su Docker con nodeModules specificato.

Versioni interessate: versioni precedenti alla 2.260.0

Risoluzione:

questo problema è stato risolto nella versione 2.260.0 di aws-cdk-lib. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

assicurati che i moduli elencati nell’opzione di creazione di bundle nodeModules e le stringhe di versione dichiarate per essi nel file package.json del tuo progetto, nonché le versioni dei pacchetti installati corrispondenti, provengano solo da fonti attendibili. L’utilizzo del processo di creazione di bundle locale anziché di quello basato su Docker evita il percorso del codice interessato. L’aggiornamento a una versione corretta è la soluzione consigliata.

Riferimenti:

Ringraziamenti:

desideriamo ringraziare il segnalatore esterno Mostafa Ashraf che ha collaborato a questo problema tramite il Programma di divulgazione delle vulnerabilità di AWS (processo coordinato di divulgazione delle vulnerabilità).


In caso di domande o dubbi sulla sicurezza, invia un’e-mail all’indirizzo aws-security@amazon.com.