CVE-2026-18954: Autorización incorrecta en la herramienta de canalización de agregación del servidor MCP de Amazon DocumentDB en Laboratorios de AWS
ID del boletín: 2026-076-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 05/08/2026 13:00 h PDT
Descripción:
El servidor MCP de Amazon DocumentDB es un servidor de protocolo de contexto para modelos (MCP) de código abierto que permite a los asistentes de IA interactuar con las bases de datos de Amazon DocumentDB. Identificamos la vulnerabilidad CVE-2026-18954, un problema de autorización incorrecta en el que las etapas de canalización de agregación con capacidad de escritura ($out, $merge) omiten la lógica de aplicación del modo de solo lectura, lo que permitía que un cliente MCP autenticado realizara operaciones de escritura en la base de datos conectada.
Versiones afectadas: < 1.0.12
Resolución:
Este problema se solucionó en la versión 1.0.12 del servidor MCP de Amazon DocumentDB. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones.
Soluciones alternativas:
Configure el servidor MCP con credenciales de base de datos para un usuario de solo lectura (un usuario sin privilegios de escritura), que exige el acceso de solo lectura a nivel de base de datos, independientemente de la configuración del modo de servidor MCP.
Referencias:
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.