CVE-2026-85787 - Amazon awslabs postgres-mcp-server の SQL 検証コンポーネントにおける無効な入力の不完全なリストにより、読み取り専用スコープを超えてデータを変更できる
Bulletin ID: 2026-101-AWS
スコープ: AWS
コンテンツタイプ: 重要 (注意が必要)
公開日: 2026年4月9日 午後1時00分 PDT説明:Amazon awslabs postgres-mcp-server バージョン 1.1.7 より前の SQL 検証コンポーネントにおける無効な入力の不完全なリストである CVE-2026-85787 を特定しました。これにより、認証されていないアクターが、認証されたユーザーが MCP サーバーとやり取りする際に送信されるコンテンツに細工された SQL を配置することで、読み取り専用スコープを超えてデータを変更できる可能性があります。影響を受けるバージョン: pypi パッケージバージョン < 1.1.7 のすべてこの AWS セキュリティーブレティンに関連する最新かつ完全な情報については、以下の記事を参照してください。