Vulnerabilità ed exploit

Bug nei Tool AWS Permettono Esecuzione di Codice e Esposizione File

Bedrock AgentCore Starter Toolkit (pre‑v0.1.13) ha omesso la verifica di proprietà S3 durante il build. Questa omissione può permettere a un attore remoto di iniettare codice e causare esecuzione nell'AgentCore Runtime per build successivi al 24/09/2025 (CVE-2026-4269). AWS API MCP Server (>=0.2.14, <1.3.9) presenta un path bypass nelle modalità no-access e workdir che può esporre file locali arbitrari al client MCP (CVE-2026-4270).

1 fonte · 17 mar

CVE-2026-4295

NVD KEV

CVSS 7.8 HIGH: improper trust boundary enforcement in Kiro IDE before version 0.8.0 on all supported platforms might allow a remote… EPSS 0.2% (9º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-03-18

Every edition of this story: Bug nei Tool AWS Permettono Esecuzione di Codice e Esposizione File

Altro da oggi