bartek@aws: ~/news
$ whoami
$ AWS Architect · DevOps · Cloud
środa, 1 lipca 2026

CVE-2026-13760: Command Injection w aws-cdk-lib

aws-cdk-lib przed wersją 2.260.0 ma lukę w NodejsFunction Docker bundling, która pozwala na injection poleceń systemowych. Jeśli ktoś kontroluje wersje zależności w package.json, może wykonać dowolne komendy na maszynie z CDK toolchain. Trzeba pilnie zaktualizować do 2.260.0 lub nowszej, szczególnie jeśli używasz Docker bundling z nodeModules.

> źródło: aws.amazon.com