CVE-2026-18954 - Amazon AWS Labs DocumentDB MCP 服务器中的聚合管道工具存在不正确的授权
公告 ID:2026-076-AWS
范围:AWS
内容类型:重要提示(需要注意)
发布日期:2026 年 8 月 5 日下午 13:00(太平洋夏令时)
描述:
Amazon DocumentDB MCP Server 是一款开源的模型上下文协议(MCP)服务器,支持人工智能助手与 Amazon DocumentDB 数据库交互。我们发现了 CVE-2026-18954,这是一个授权错误问题,在此问题中,具有写入功能的聚合管道阶段($out、$merge)绕过了只读模式强制执行逻辑,这可能允许经过身份验证的 MCP 客户端对连接的数据库执行写入操作。
受影响的版本:< 1.0.12
解决方法:
此问题已在 Amazon DocumentDB MCP 服务器版本 1.0.12 中予以解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。
临时措施:
为 MCP 服务器配置只读用户(不具有写入权限的用户)的数据库凭证,这样,无论 MCP 服务器模式设置如何,都能在数据库级别强制执行只读访问。
参考:
如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com。