## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-HESHAMASH-CVE-2026-11417-AWS-CDK-RCE
# Supply-Chain-Befehlsinjektion in der NodejsFunction von AWS CDK (CVE-2026-11417)
**Autor:** Hesham Ashraf (@HeshamASH)
**Datum:** 10\. Juni 2026
**Schweregrad:** Hoch (CVSSv3.1: 7.3, CVSSv4: 7.0)
**CWE:** CWE-78 — Unsachgemäße Neutralisierung von Sonderzeichen in einem OS-Befehl (OS-Befehlsinjektion)
**Betroffenes Paket:** `aws-cdk-lib` (npm), alle Versionen vor 2.245.0
**Anbieter:** Amazon Web Services (AWS)
**Status:** Behoben (PR #37292, PR #37412) | **CVE:** CVE-2026-11417 | **Sicherheitsbulletin:** AWS-2026-041 | **Sicherheitshinweis:** GHSA-999r-qq7v-r334
* * *
## TL;DR
Ich habe eine Befehlsinjektions-Schwachstelle im AWS Cloud Development Kit (CDK) entdeckt, die es einem Angreifer ermöglichte, **Remote Code Execution (RCE) auf jedem Rechner zu erreichen, auf dem ausgeführt wird** — einschließlich Entwickler-Workstations und CI/CD-Pipelines —, indem er ein bösartiges npm-Paket veröffentlichte oder einen manipulierten Pull Request einreichte.