aws-cdk-lib: bundled @aws-cdk/asset-awscli-v1@2.2.282 dependant package vulnerabilities CVE-2026-59884, CVE-2026-59885, CVE-2026-59886
- Dominant language
- TypeScript
- Stars
- 12.9k
- Forks
- 4.6k
- Avg merge
- 1d 19h
- Merged PRs (30d)
- 74
Description
### Describe the bug
`aws-cdk-lib@2.261.0` bundles `@aws-cdk/asset-awscli-v1@2.2.282` which uses `pyasn1@0.6.3`
Security scanning is flagging this against [CVE-2026-59884](https://nvd.nist.gov/vuln/detail/cve-2026-59884), [CVE-2026-59885](https://nvd.nist.gov/vuln/detail/cve-2026-59885), and [CVE-2026-59886](https://nvd.nist.gov/vuln/detail/cve-2026-59886).
This is patched in `pyasn1@0.6.4` which is included in `@aws-cdk/asset-awscli-v1@2.2.289`.
### Regression Issue
- [ ] Select this option if this issue appears to be a regression.
### Last Known Working CDK Library Version
_No response_
### Expected Behavior
n/a
### Current Behavior
n/a
### Reproduction Steps
Install `aws-cdk-lib@2.261.0` and scan dependencies
### Possible Solution
_No response_
### Additional Information/Context
_No response_
### AWS CDK Library version (aws-cdk-lib)
2.261.0
### AWS CDK CLI version
2.1118.0
### Node.js Version
24
### OS
MacOS
### Language
TypeScript
### Language Version
7.0.2
### Other information
_No response_
Contributor guide
Assessment
This issue has not been assessed yet.