bartek@aws: ~/news
$ whoami

Bartek Chojnacki

$ AWS Architect · DevOps · Cloud
środa, 7 października 2026

CVE-2026-105811: Bypass autoryzacji w QnABot on AWS

QnABot on AWS w wersjach 7.0.0-7.4.5 ma lukę bezpieczeństwa w opcjonalnym Amazon Q Business Lambda hook sample, która pozwala uwierzytelnionym użytkownikom na dostęp do dowolnych obiektów S3 na koncie AWS. Jeśli wdrożyłeś ten sample, musisz zaktualizować QnABot do wersji 7.4.6 lub nowszej i ponownie wdrożyć Amazon Q Business Lambda hook sample - sama aktualizacja QnABot nie wystarczy.

źródło: [aws/security-bulletin]

Amazon Athena engine v3 – luka w autoryzacji już załatana

W Amazon Athena engine version 3 odkryto brak kontroli dostępu, który mógł pozwolić uwierzytelnionym użytkownikom na podejrzenie metadanych zapytań z innych kont AWS (identyfikatory kont i tekst SQL). AWS naprawił problem 1 września 2026 i potwierdził, że żadne dane klientów nie zostały skompromitowane – wyniki zapytań, credentials i dane S3 pozostały bezpieczne. Nie wymagane są żadne działania ze strony użytkowników.

źródło: [aws/security-bulletin]

w tym dniu także:

wtorek, 6 października 2026

Dwie luki w bedrock-agentcore-starter-toolkit – code injection i SSRF

AWS odkrył dwie poważne luki w swoim toolkicie do importowania Bedrock Agents (CVE-2026-105812 i CVE-2026-106032), które mogą prowadzić do wykonania dowolnego kodu lub niezamierzonych żądań sieciowych. Jeśli używasz wersji 0.1.4–0.3.13, musisz zaktualizować paczkę – szczególnie przed importowaniem agentów z nieznanych źródeł.

źródło: [aws/security-bulletin]

SPIRE i AWS: jak zabezpieczyć komunikację między workloadami w chmurze

Artykuł pokazuje, dlaczego statyczne klucze API i shared secrets to już przeszłość w chmurowych środowiskach, i jak przejść na krótkotrwałe, kryptograficzne tożsamości workloadów. Dowiesz się, jak AWS managed services wspierają SPIRE w budowaniu zaufania między maszynami bez bólu głowy z zarządzaniem długoterminowymi credentials.

źródło: [aws/security-blog]

AWS Batch wysyła metryki do CloudWatch - wreszcie widać co się dzieje

AWS Batch teraz automatycznie publikuje metryki zadań do Amazon CloudWatch, dzięki czemu możesz śledzić zdrowie kolejek, wskaźniki błędów i czasy wykonania w całym cyklu życia jobu. Metryki obejmują przejścia stanów (submitted, running, succeeded, failed) i czasy trwania między etapami, dostępne we wszystkich regionach AWS.

źródło: [aws/whats-new]

w tym dniu także:

poniedziałek, 5 października 2026

AWS Continuum: jak radzić sobie z falą vulnerabilities odkrywanych przez AI

AWS Continuum podnosi poprzeczkę w automatycznym wykrywaniu luk bezpieczeństwa, ale to oznacza, że security teamy muszą być szybsze niż kiedykolwiek. Artykuł pokazuje, jak nowoczesne modele AI znajdują coraz bardziej zaawansowane ścieżki exploitacji, a ty musisz wiedzieć, jak zorganizować procesy, żeby nie tonąć w morzu alertów.

źródło: [aws/security-blog]

AWS Client VPN dostaje weryfikację stanu urządzenia

AWS Client VPN teraz sprawdza, czy urządzenie łączące się z siecią spełnia wymagania bezpieczeństwa, zanim udzieli dostępu do zasobów. Integracja z CrowdStrike, Jamf i JumpCloud pozwala automatycznie oceniać compliance, szyfrowanie i poziom ryzyka, a Cedar policies dają ci pełną kontrolę nad tym, które devices mogą się podłączyć.

źródło: [aws/whats-new]

w tym dniu także: