bartek@aws: ~/news
$ whoami

Bartek Chojnacki

$ AWS Architect · DevOps · Cloud
czwartek, 10 września 2026

SSRF w AWS Systems Manager Agent – zagrożenie dla port forwardingu

AWS Systems Manager Agent poniżej wersji 3.3.4851.0 ma lukę SSRF w funkcji port forwardingu, którą uwierzytelniony użytkownik może wykorzystać do obejścia denylisty i dostępu do link-local endpointów. Zagrożenie pozwala na kradzież tymczasowych kredencjałów IAM roli instancji – wymagana jest aktualizacja agenta.

źródło: [aws/security-bulletin]

w tym dniu także:

środa, 9 września 2026

Krytyczne luki w AWS Security Agent: brak weryfikacji własności bucketa S3

AWS Security Agent ma problem z weryfikacją własności S3 bucketa w wersjach aws-agents-for-devsecops (≤1.0.0) i MCP Server (≤0.1.5), co pozwala atakującym na dostęp do prywatnych archiwów workspace'ów zawierających credentials i konfigurację infrastruktury. Musisz zaktualizować do wersji 1.1.0 lub wyższej (aws-agents-for-devsecops) i 0.2.0 lub wyższej (MCP Server).

źródło: [aws/security-bulletin]

CVE-2026-85656: Command injection w hotpatchu Log4j od Amazona

Amazon Linux ma lukę bezpieczeństwa w narzędziu log4j-cve-2021-44228-hotpatch (wersje ≤1.3-8.amzn2), która pozwala lokalnym użytkownikom wykonać dowolne komendy z uprawnieniami root. Podatność dotyczy procesów Java ze ścieżkami zawierającymi znaki nowej linii - jeśli używasz tego hotpatcha, powinnaś zaktualizować do wersji 1.3-9.amzn2 lub nowszej.

źródło: [aws/security-bulletin]

awslabs mysql-mcp-server: obejście read-only mode przez SQL komentarze

W mysql-mcp-server do wersji 1.0.21 znaleziono lukę, która pozwala obejść mechanizm read-only poprzez inline komentarze SQL. Jeśli używasz tego serwera, zaktualizuj go do najnowszej wersji i pamiętaj, że read-only to tylko dodatkowa warstwa ochrony - rzeczywistą granicą są uprawnienia użytkownika MySQL.

źródło: [aws/security-bulletin]

w tym dniu także:

wtorek, 8 września 2026

OpenSearch Dashboards: XSS przez Vegę grozi wykonaniem kodu w przeglądarkach użytkowników

W OpenSearch Dashboards odkryto lukę stored XSS w implementacji funkcji Vega, którą może wykorzystać każdy z dostępem do edycji dashboardów. Jeśli używasz wersji poniżej 2.19.5 lub 3.6.0, musisz pilnie zaktualizować system, bo atakujący może wstrzyknąć złośliwy kod JavaScript wykonywany w sesji innych użytkowników.

źródło: [aws/security-bulletin]

Amazon SageMaker Feature Store ułatwia aktualizacje pojedynczych cech

Amazon SageMaker Feature Store dostał nową możliwość - można teraz aktualizować pojedyncze cechy w rekordzie bez przepisywania całych danych, co znacznie zmniejsza opóźnienia zapisu i koszty. Dzięki temu data scientists mogą uruchamiać równolegle wiele pipelinów (np. streaming i batch), które niezależnie modyfikują te same rekordy.

źródło: [aws/whats-new]

API Gateway wspiera mTLS dla backendów – wzajemna autentykacja na pełnej trasie

Amazon API Gateway REST APIs mogą teraz prezentować certyfikat z AWS Certificate Manager podczas handshake'u TLS z backendem, zamiast tylko self-signed'ów. To oznacza, że możesz skonfigurować wzajemną autentykację zarówno od klientów do API, jak i od API do backendów – feature dostępny we wszystkich komercyjnych regionach AWS i GovCloud (US).

źródło: [aws/whats-new]

w tym dniu także: