CVE-2026-18954 - Amazon AWS Labs DocumentDB MCP Server の集計パイプラインツールにおける不適切な認可
Bulletin ID: 2026-076-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年8月5日 13:00 PDT説明:Amazon DocumentDB MCP Server は、AI アシスタントが Amazon DocumentDB データベースと対話できるようにするオープンソースの Model Context Protocol (MCP) サーバーです。書き込み可能な集計パイプラインステージ ($out、$merge) が読み取り専用モードの強制ロジックをバイパスする不適切な認可の問題である CVE-2026-18954 を特定しました。これにより、認証された MCP クライアントが接続されたデータベースに対して書き込み操作を実行できる可能性があります。影響を受けるバージョン: < 1.0.12この AWS セキュリティーブレティンに関する最新かつ完全な情報については、以下の記事を参照してください。