aws / aws/aws-cdk

aws-cdk-lib: bundled @aws-cdk/asset-awscli-v1@2.2.282 dependant package vulnerabilities CVE-2026-59884, CVE-2026-59885, CVE-2026-59886

Open
#38,353 5 comments 1 reaction 1 assignee Claimed by @kumsmrit View on GitHub
aws-cdk-lib bug p1
Dominant language
TypeScript
Stars
12.9k
Forks
4.6k
Avg merge
1d 19h
Merged PRs (30d)
74

Description

### Describe the bug

`aws-cdk-lib@2.261.0` bundles `@aws-cdk/asset-awscli-v1@2.2.282` which uses `pyasn1@0.6.3`

Security scanning is flagging this against [CVE-2026-59884](https://nvd.nist.gov/vuln/detail/cve-2026-59884), [CVE-2026-59885](https://nvd.nist.gov/vuln/detail/cve-2026-59885), and [CVE-2026-59886](https://nvd.nist.gov/vuln/detail/cve-2026-59886).

This is patched in `pyasn1@0.6.4` which is included in `@aws-cdk/asset-awscli-v1@2.2.289`.

### Regression Issue

- [ ] Select this option if this issue appears to be a regression.

### Last Known Working CDK Library Version

_No response_

### Expected Behavior

n/a

### Current Behavior

n/a

### Reproduction Steps

Install `aws-cdk-lib@2.261.0` and scan dependencies

### Possible Solution

_No response_

### Additional Information/Context

_No response_

### AWS CDK Library version (aws-cdk-lib)

2.261.0

### AWS CDK CLI version

2.1118.0

### Node.js Version

24

### OS

MacOS

### Language

TypeScript

### Language Version

7.0.2

### Other information

_No response_

Contributor guide

Open the contributing guide

Assessment

This issue has not been assessed yet.

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.