bartek@aws: ~/news
$ whoami
$ AWS Architect · DevOps · Cloud
środa, 5 sierpnia 2026

CVE-2026-18953: Luka w AWS Transform MCP Server – wymagana aktualizacja

AWS Transform MCP Server (wersje 0.1.0–0.1.4) ma poważną lukę w narzędziu get_resource, która pozwala na zapisanie plików poza zamierzonym katalogiem przez parametr savePath. To może prowadzić do wykonania kodu na lokalnej maszynie. Jeśli używasz tego serwera, zaktualizuj go do wersji 0.1.5 lub nowszej – to nie opcjonalne.

> źródło: aws.amazon.com

piątek, 31 lipca 2026
czwartek, 23 lipca 2026

AWS Bedrock AgentCore Python SDK: luka w install_packages() wymaga aktualizacji

AWS Bedrock AgentCore Python SDK (bedrock-agentcore) w wersjach poniżej 1.18.1 ma lukę CVE-2026-16796 w metodzie install_packages(). Zalogowany użytkownik może przez manipulację argumentami nazwy pakietu wykonać dowolne komendy w piaskownicy Code Interpreter. Jeśli używasz tego SDK, musisz zaktualizować się do wersji 1.18.1 lub nowszej.

> źródło: aws.amazon.com

środa, 1 lipca 2026

CVE-2026-14265: Krytyczna luka w AWS Advanced JDBC Wrapper

AWS Advanced JDBC Wrapper (wersje 3.3.0-4.0.0) ma poważną lukę w RemoteQueryCachePlugin. Problem polega na deserializacji danych z cache'a Redis/Valkey bez filtrowania klas, co pozwala atakującemu z dostępem do infrastruktury cache'a na wykonanie dowolnego kodu na serwerze aplikacji. Wymaga natychmiastowego działania: zaktualizuj driver do wersji poza zakresem podatnym lub wyłącz RemoteQueryCachePlugin.

> źródło: aws.amazon.com