CVE-2026-18954 - Amazon AWS La... 노트

CVE-2026-18954 - Amazon AWS Labs DocumentDB MCP Server의 aggregation pipeline tool에서 잘못된 권한 부여

Bulletin ID: 2026-076-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 발행일: 2026년 8월 5일 오후 1시 00분 PDT설명:Amazon DocumentDB MCP Server는 AI 어시스턴트가 Amazon DocumentDB 데이터베이스와 상호 작용할 수 있도록 하는 오픈 소스 Model Context Protocol (MCP) 서버입니다. 쓰기 가능한 집계 파이프라인 단계($out, $merge)가 읽기 전용 모드 적용 로직을 우회하는 잘못된 권한 부여 문제인 CVE-2026-18954를 확인했습니다. 이로 인해 인증된 MCP 클라이언트가 연결된 데이터베이스에 쓰기 작업을 수행할 수 있습니다.영향받는 버전: < 1.0.12이 AWS 보안 공지 관련 최신 및 전체 정보는 아래 기사를 참조하십시오.