CVE-2026-16584 - AWS API MCP 서버 보안 정책 우회 (시작 실패 시)
AWS에 대한 중요한 보안 공지가 발표되었습니다. 이 문제는 오픈 소스 AWS API MCP Server, 즉 awslabs.aws-api-mcp-server에 영향을 미칩니다. 이 서버는 AI 어시스턴트가 AWS CLI 명령을 실행할 수 있도록 합니다. 특정 AWS 작업을 거부하거나 제한하도록 설계된 선택적 보안 정책을 특징으로 합니다. 시작 프로세스에서 취약점 CVE-2026-16584가 식별되었습니다. 서버의 보안 정책 초기화가 실패하면 요청별 정책을 확인하지 않고 계속 실행됩니다. 보안 정책에서 fail-closed 모드가 활성화되지 않은 경우, 승인되지 않은 AWS API 작업을 실행할 수 있습니다. 이러한 작업은 그렇지 않으면 정책에 의해 거부되거나 제한되었을 것입니다. 중요한 것은, 자격 증명에 대한 기본 IAM 권한은 활성 상태로 유지되며 이 취약점으로 인해 변경되지 않는다는 것입니다. 영향을 받는 AWS API MCP Server 버전은 0.2.13 이상이고 1.3.47 미만입니다. 사용자에게는 가장 최신의 포괄적인 세부 정보를 위해 제공된 기사를 참조할 것을 권장합니다.