CVE-2026-18954: autorização implementada incorretamente na ferramenta de pipeline de agregação do servidor MCP para Amazon DocumentDB do AWS Labs
ID do boletim: 2026-076-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 05/08/2026 13:00 PDT
Descrição:
O servidor MCP do Amazon DocumentDB é um servidor de código aberto do protocolo de contexto para modelos (MCP) que permite que assistentes de IA interajam com bancos de dados do Amazon DocumentDB. Identificamos a vulnerabilidade CVE-2026-18954, um problema de autorização implementada incorretamente em que estágios de pipeline de agregação com capacidade de gravação ($out, $merge) ignoram a lógica de imposição do modo somente leitura, com o risco de permitir que um cliente MCP autenticado realize operações de gravação no banco de dados conectado.
Versões afetadas: < 1.0.12
Resolução:
Esse problema foi resolvido na versão 1.0.12 do servidor MCP para Amazon DocumentDB. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
Configure o servidor MCP com credenciais de banco de dados para um usuário somente leitura (um usuário sem privilégios de gravação), o que impõe o acesso somente leitura no nível do banco de dados, independentemente das configurações do modo do servidor MCP.
Referências:
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.