CVE-2026-85654 - Amazon awslab... ノート

CVE-2026-85654 - Amazon awslabs.dynamodb-mcp-server の CDK ジェネレーターにおけるコードインジェクション

速報番号:2026-097-AWS 範囲:AWS 内容タイプ:重要(注意が必要) 発行日:2026年9月4日 午前10:00 PDT説明: Amazon awslabs.dynamodb-mcp-serverは、オープンソースのModel Context Protocol(MCP)サーバーであり、AIコーディングアシスタントがAmazon DynamoDBとテーブル設計、データモデリング、CDKインフラ生成などを操作できるようにします。CVE-2026-85654は、CDKジェネレーターコンポーネントのテンプレートエンジンで使われる特殊要素の不適切な中和化を特定しました。特定の状況下では、コンテキスト依存アクターが生成されたアプリケーションを展開するホスト上で任意のコードを実行し、データモデルファイル内の作成したテーブル名、インデックス名、属性名を通じて実行する可能性があります。 影響版:>= 2.0.10および<= 2.1.5このAWSセキュリティブリテンに関する最新かつ完全な情報については、以下の記事をご参照ください。