Pular para o conteúdo principal

CVE-2026-18954: autorização implementada incorretamente na ferramenta de pipeline de agregação do servidor MCP para Amazon DocumentDB do AWS Labs

ID do boletim: 2026-076-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 05/08/2026 13:00 PDT

Descrição:

O servidor MCP do Amazon DocumentDB é um servidor de código aberto do protocolo de contexto para modelos (MCP) que permite que assistentes de IA interajam com bancos de dados do Amazon DocumentDB. Identificamos a vulnerabilidade CVE-2026-18954, um problema de autorização implementada incorretamente em que estágios de pipeline de agregação com capacidade de gravação ($out, $merge) ignoram a lógica de imposição do modo somente leitura, com o risco de permitir que um cliente MCP autenticado realize operações de gravação no banco de dados conectado.

Versões afetadas: < 1.0.12

Resolução:

Esse problema foi resolvido na versão 1.0.12 do servidor MCP para Amazon DocumentDB. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

Soluções alternativas:

Configure o servidor MCP com credenciais de banco de dados para um usuário somente leitura (um usuário sem privilégios de gravação), o que impõe o acesso somente leitura no nível do banco de dados, independentemente das configurações do modo do servidor MCP.

Referências:


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.