CVE-2026-18954 - Autorizzazione errata nello strumento della pipeline di aggregazione nel server MCP di DocumentDB di Amazon AWS Labs
ID bollettino: 2026-076-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 05/08/2026 13:00 PDT
Descrizione:
il server MCP di Amazon DocumentDB è un server Model Context Protocol (MCP) open source che consente agli assistenti IA di interagire con i database di Amazon DocumentDB. Abbiamo identificato la vulnerabilità CVE-2026-18954, un problema di autorizzazione errata in cui le fasi di pipeline di aggregazione con capacità di scrittura ($out, $merge) bypassano la logica di applicazione della modalità di sola lettura, consentendo potenzialmente a un client MCP autenticato di eseguire operazioni di scrittura sul database connesso.
Versioni interessate: versioni precedenti alla 1.0.12.
Risoluzione:
questo problema è stato risolto nella versione 1.0.12 del server MCP di Amazon DocumentDB. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.
Soluzioni alternative:
configurare il server MCP con le credenziali del database per un utente di sola lettura (un utente senza privilegi di scrittura), che impone l’accesso di sola lettura a livello di database indipendentemente dalle impostazioni della modalità del server MCP.
Riferimenti:
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.