bartek@aws: ~/news
$ whoami

Bartek Chojnacki

$ AWS Architect · DevOps · Cloud
Monday, July 6, 2026

Critical SQL Injection in AWS mcp-gateway-registry Metrics Service

AWS mcp-gateway-registry versions 1.0.3 through 1.0.12 have a nasty authenticated SQL injection vulnerability (CVE-2026-14471) in the metrics-service retention policy subsystem. An authenticated attacker can craft malicious table_name values to execute arbitrary SQL queries, potentially exposing API keys and modifying database contents. Action required: upgrade to a patched version immediately if you're running affected versions.

source: [aws/security-bulletin]

Thursday, July 2, 2026
Wednesday, July 1, 2026

aws-cdk-lib Command Injection Vulnerability Requires Immediate Update

AWS CDK (aws-cdk-lib) versions before 2.260.0 have a nasty OS command injection flaw in NodejsFunction Docker bundling. If someone controls your package.json dependency versions, they can execute arbitrary commands on your build machine through shell metacharacters. Action required: upgrade to 2.260.0+ if you use Docker-based bundling with nodeModules.

source: [aws/security-bulletin]

AWS Advanced JDBC Wrapper: Critical Deserialization Vulnerability in RemoteQueryCachePlugin

AWS Advanced JDBC Wrapper versions 3.3.0 through 4.0.0 have a nasty deserialization flaw (CVE-2026-14265) in RemoteQueryCachePlugin. If you've got this plugin enabled, an attacker with cache write access can inject malicious Java objects that execute arbitrary code on your app server. Update immediately if you're running affected versions—this one requires action.

source: [aws/security-bulletin]

also that day: