Sploitus

Exploit for CVE-2026-11417-AWS-CDK-RCE

kitploit · 2026-08-24

Exploit Code

MARKDOWN22 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-HESHAMASH-CVE-2026-11417-AWS-CDK-RCE
# Supply-Chain-Befehlsinjektion in der NodejsFunction von AWS CDK (CVE-2026-11417)

**Autor:** Hesham Ashraf (@HeshamASH)

**Datum:** 10\. Juni 2026

**Schweregrad:** Hoch (CVSSv3.1: 7.3, CVSSv4: 7.0)

**CWE:** CWE-78 — Unsachgemäße Neutralisierung von Sonderzeichen in einem OS-Befehl (OS-Befehlsinjektion)

**Betroffenes Paket:** `aws-cdk-lib` (npm), alle Versionen vor 2.245.0

**Anbieter:** Amazon Web Services (AWS)

**Status:** Behoben (PR #37292, PR #37412) | **CVE:** CVE-2026-11417 | **Sicherheitsbulletin:** AWS-2026-041 | **Sicherheitshinweis:** GHSA-999r-qq7v-r334

* * *

## TL;DR

Ich habe eine Befehlsinjektions-Schwachstelle im AWS Cloud Development Kit (CDK) entdeckt, die es einem Angreifer ermöglichte, **Remote Code Execution (RCE) auf jedem Rechner zu erreichen, auf dem ausgeführt wird** — einschließlich Entwickler-Workstations und CI/CD-Pipelines —, indem er ein bösartiges npm-Paket veröffentlichte oder einen manipulierten Pull Request einreichte.