bartek@aws: ~/news
$ whoami

Bartek Chojnacki

$ AWS Architect · DevOps · Cloud
piątek, 4 września 2026

Amazon EFS CSI Driver – luka w logice usuwania wolumenów

Amazon EFS CSI Driver w wersji 3.4.0 i starszych ma lukę bezpieczeństwa (CVE-2026-85781), która przy włączonej opcji --delete-access-point-root-dir=true pozwala uwierzytelnionym użytkownikom Kubernetesa na rekurencyjne usunięcie katalogów z EFS-a, do których nie mają dostępu. Jeśli używasz tego drivera z wspomnianą opcją, musisz zaktualizować do wersji 3.4.1 lub nowszej.

źródło: [aws/security-bulletin]

w tym dniu także:

czwartek, 3 września 2026

AWS FPGA Development Kit: luka w uprawnieniach plików tymczasowych

AWS FPGA Developer Kit przed wersją 2.3.4 ma poważną lukę bezpieczeństwa (CVE-2026-85028) w komponencie instalacyjnym, gdzie pliki tymczasowe są tworzone z niezabezpieczonymi uprawnieniami. Atakujący z dostępem lokalnym mogą wykorzystać to do wykonania kodu z uprawnieniami root - musisz zaktualizować do wersji 2.3.4 lub nowszej.

źródło: [aws/security-bulletin]

CVE-2026-85012: Command injection w Amazon CodeCatalyst blueprints SDK

W pakiecie @amazon-codecatalyst/blueprints.blueprint (wersje poniżej 0.3.156) znaleziono lukę umożliwiającą wykonanie arbitralnych poleceń systemowych przez pole owner w pliku .ownership-file. Użytkownicy AWS CodeCatalyst nie muszą podejmować działań, bo serwis ma wbudowaną walidację po stronie serwera, ale jeśli używasz SDK lokalnie, warto zaktualizować do wersji 0.3.156 lub wyższej.

źródło: [aws/security-bulletin]

w tym dniu także:

środa, 2 września 2026

w tym dniu także: