CVE-2026-16584 - AWS API MCP Server セキュリティポリシーバイパス(起動失敗経由)
AWS に関する重要なセキュリティ情報が発行されました。この問題は、awslabs.aws-api-mcp-server という名前のオープンソース AWS API MCP Server に影響します。このサーバーは、AI アシスタントが AWS CLI コマンドを実行できるようにします。特定の AWS 操作を拒否またはゲートするように設計されたオプションのセキュリティポリシーを備えています。起動プロセスにおいて、脆弱性 CVE-2026-16584 が特定されました。サーバーのセキュリティポリシーの初期化が失敗した場合、リクエストごとのポリシーを確認せずに実行を続行します。セキュリティポリシーでフェイルクローズモードが有効になっていない場合、許可されていない AWS API 操作を実行できます。これらの操作は、本来であればポリシーによって拒否またはゲートされていたはずです。重要なのは、認証情報の基盤となる IAM 権限はアクティブなままであり、この脆弱性によって変更されないことです。影響を受ける AWS API MCP Server のバージョンは、0.2.13 以上かつ 1.3.47 未満です。最新かつ包括的な詳細については、提供された記事を参照することをお勧めします。