CVE-2026-18954 – Amazon AWS ラボ DocumentDB MCP サーバーの集約パイプラインツールにおける不適切な認証
速報 ID: 2026-076-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 8 月 5 日 午後 1 時 00 分 (PDT)
説明:
Amazon DocumentDB MCP サーバーは、オープンソースのモデルコンテキストプロトコル (MCP) サーバーであり、AI アシスタントが Amazon DocumentDB データベースと連携できるようにします。CVE-2026-18954 を特定しました。これは、書き込み可能な集約パイプラインステージ ($out、$merge) が読み取り専用モードの適用ロジックを回避するため、認証済みのMCPクライアントが接続先のデータベースに対して書き込み操作を実行できる可能性がある不適切な認証の問題です。
影響を受けるバージョン: < 1.0.12
解決方法:
この問題は Amazon DocumentDB MCP サーバーバージョン 1.0.12 で解決されています。最新バージョンにアップグレードし、フォークしたコードや派生コードにパッチを適用して新しい修正を反映させることをお勧めします。
回避策:
読み取り専用ユーザー (書き込み権限のないユーザー) のデータベース認証情報を使用して MCP サーバーを構成します。これにより、MCPサーバーモードの設定に関係なく、データベースレベルで読み取り専用アクセスが適用されます。
参考情報:
セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。