Passer au contenu principal

CVE-2026-18954 – Autorisation incorrecte dans l’outil de pipeline d’agrégation du serveur MCP d’Amazon DocumentDB AWS Labs

ID du bulletin : 2026-076-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 05/08/2026 à 13 h 00 PDT (heure d’été du Pacifique)

Description :

Le serveur MCP d’Amazon DocumentDB est un serveur open source du protocole de contextualisation des modèles (MCP) qui permet aux assistants IA d’interagir avec les bases de données Amazon DocumentDB. Nous avons identifié CVE-2026-18954, un problème d’autorisation incorrecte dans lequel les étapes du pipeline d’agrégation capables d’écrire ($out, $merge) contournent la logique d’application du mode lecture seule, permettant potentiellement à un client MCP authentifié d’effectuer des opérations d’écriture sur la base de données connectée.

Versions concernées : < 1.0.12

Résolution :

Ce problème a été résolu dans la version 1.0.12 du serveur MCP d’Amazon DocumentDB. Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs.

Solutions de contournement :

Configurez le serveur MCP avec les informations d’identification de base de données pour un utilisateur en lecture seule (un utilisateur sans privilèges d’écriture), ce qui impose l’accès en lecture seule au niveau de la base de données quels que soient les paramètres du mode du serveur MCP.

Références :


Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.