CVE-2026-16584 - Обход политик... Заметка

CVE-2026-16584 - Обход политики безопасности сервера AWS API MCP через сбой при запуске

Выпущено важное уведомление по безопасности для AWS. Проблема затрагивает открытый сервер AWS API MCP, названный awslabs.aws-api-mcp-server. Этот сервер позволяет ИИ-ассистентам выполнять команды AWS CLI. Он имеет необязательную политику безопасности, предназначенную для запрета или ограничения определенных операций AWS. В процессе запуска сервера была обнаружена уязвимость CVE-2026-16584. Если инициализация политики безопасности сервера завершается неудачно, он продолжает работать без проверки политик для каждого запроса. Когда режимы "закрыто при сбое" не включены в политике безопасности, могут быть выполнены несанкционированные операции AWS API. Эти операции в противном случае были бы запрещены или ограничены политикой. Важно отметить, что базовые разрешения IAM для учетных данных остаются активными и не изменяются этой уязвимостью. Затронутые версии сервера AWS API MCP — это версии, начиная с 0.2.13 и до 1.3.47. Пользователям рекомендуется ознакомиться с предоставленной статьей для получения самой актуальной и полной информации.