CVE-2026-18954 - Amazon AWS 實驗室 DocumentDB MCP 伺服器的彙總管道工具存在授權不當漏洞
公告 ID:2026-076-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 8 月 5 日下午 1:00 (太平洋夏令時間)
描述:
Amazon DocumentDB MCP 伺服器是開放原始碼的模型上下文協定 (MCP) 伺服器,可讓 AI 助理與 Amazon DocumentDB 資料庫進行互動。我們已發現 CVE-2026-18954,這是一個授權不當問題,其中具有寫入能力的彙總管道階段 ($out、$merge) 會繞過唯讀模式強制執行機制,可能允許已通過驗證的 MCP 用戶端對所連線的資料庫執行寫入操作。
受影響版本:< 1.0.12
解決方案:
此問題已在 Amazon DocumentDB MCP 伺服器版本 1.0.12 中予以解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
變通方法:
使用唯讀使用者 (沒有寫入權限的使用者) 的資料庫憑證設定 MCP 伺服器,這樣無論 MCP 伺服器模式設定為何,都會在資料庫層級強制執行唯讀存取。
參考資料:
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。