bartek@aws: ~/news
$ whoami

Bartek Chojnacki

$ AWS Architect · DevOps · Cloud
piątek, 9 października 2026

Luka w AWS Amplify API Category - możliwy dostęp do cudzych danych

AWS Amplify API Category ma problem z autoryzacją w query resolverach, który pozwala uwierzytelnionym użytkownikom czytać rekordy innych osób przez spreparowane zapytania. Trzeba zaktualizować @aws-amplify/graphql-index-transformer do wersji 3.1.2+, @aws-amplify/graphql-api-construct do 1.21.4+ lub @aws-amplify/data-construct do 1.17.4+.

źródło: [aws/security-bulletin]

AWS Tools for PowerShell – luka w zabezpieczeniach ujawnia hasła w logach

AWS Tools for PowerShell w wersji 5.0.305 i starszych ma problem z wyciekiem wrażliwych danych – hasła do AWS Management Console mogą trafić do logów i być odczytane przez lokalnych użytkowników. Jeśli używasz tej wersji, koniecznie zaktualizuj do 5.0.306 lub nowszej, żeby zabezpieczyć swoje konta.

źródło: [aws/security-bulletin]

w tym dniu także:

czwartek, 8 października 2026

w tym dniu także:

środa, 7 października 2026

CVE-2026-105811: Bypass autoryzacji w QnABot on AWS

QnABot on AWS w wersjach 7.0.0-7.4.5 ma lukę bezpieczeństwa w opcjonalnym Amazon Q Business Lambda hook sample, która pozwala uwierzytelnionym użytkownikom na dostęp do dowolnych obiektów S3 na koncie AWS. Jeśli wdrożyłeś ten sample, musisz zaktualizować QnABot do wersji 7.4.6 lub nowszej i ponownie wdrożyć Amazon Q Business Lambda hook sample - sama aktualizacja QnABot nie wystarczy.

źródło: [aws/security-bulletin]

Amazon Athena engine v3 – luka w autoryzacji już załatana

W Amazon Athena engine version 3 odkryto brak kontroli dostępu, który mógł pozwolić uwierzytelnionym użytkownikom na podejrzenie metadanych zapytań z innych kont AWS (identyfikatory kont i tekst SQL). AWS naprawił problem 1 września 2026 i potwierdził, że żadne dane klientów nie zostały skompromitowane – wyniki zapytań, credentials i dane S3 pozostały bezpieczne. Nie wymagane są żadne działania ze strony użytkowników.

źródło: [aws/security-bulletin]

Jak skonfigurować AI do automatycznego triażu luk bezpieczeństwa

Artykuł pokazuje, jak ustawić model AI do strukturalnego i opartego na dowodach analizowania podatności z precyzją doświadczonego security analityka. Dowiesz się, jakie decyzje projektowe stoją za pięcioma sekcjami konfiguracji, które zapewniają weryfikację strukturalną, scoring oparty na faktach i priorytetyzację uwzględniającą infrastrukturę.

źródło: [aws/security-blog]

w tym dniu także: