AWS CDK – command injection w bundlerze NodeJS
AWS CDK (aws-cdk-lib) poniżej wersji 2.245.0 (2.246.0 na Windows) ma lukę pozwalającą na wykonanie dowolnych poleceń na maszynie z toolchainem. Atak wymaga kontroli nad właściwościami bundlingu (externalModules, define, loader, inject, esbuildArgs) – jeśli ktoś może je modyfikować w twojej aplikacji CDK, może przejąć hosta.
źródło: [aws/security-bulletin]