CVE-2026-85654 - Amazon awslab... 노트

CVE-2026-85654 - Amazon awslabs.dynamodb-mcp-server의 CDK generator에서 코드 주입

게시판 ID: 2026-097-AWS 범위: AWS 내용 유형: 중요(주의 필요) 출판일: 2026년 9월 4일 오전 10:00 PDT 설명: Amazon awslabs.dynamodb-mcp-server는 AI 코딩 어시스턴트가 Amazon DynamoDB와 상호작용할 수 있도록 하는 오픈 소스 모델 컨텍스트 프로토콜(MCP) 서버로, 테이블 설계, 데이터 모델링, CDK 인프라 생성 등을 포함합니다. 우리는 CDK 생성기 컴포넌트에서 템플릿 엔진에 사용된 특수 요소를 부적절하게 중화한 CVE-2026-85654를 확인했습니다. 특정 상황에서는 컨텍스트 의존 액터가 호스트에서 임의의 코드를 실행하여 생성된 애플리케이션을 데이터 모델 파일 내 테이블, 인덱스 또는 속성 이름 등 생성된 이름으로 배포할 수 있습니다. 영향 버전: >= 2.0.10 및 <= 2.1.5 이 AWS 보안 게시판과 관련된 가장 최시이자 완전한 정보는 아래 기사를 참고해 주시기 바랍니다.