CVE-2026-18954 - Некорректная ... Заметка

CVE-2026-18954 - Некорректная авторизация в инструменте конвейера агрегации в Amazon AWS Labs DocumentDB MCP Server

Идентификатор бюллетеня: 2026-076-AWS Область действия: AWS Тип контента: Важное (требует внимания) Дата публикации: 08.05.2026 13:00 PDTОписание:Amazon DocumentDB MCP Server — это сервер протокола контекста модели (MCP) с открытым исходным кодом, который позволяет ИИ-ассистентам взаимодействовать с базами данных Amazon DocumentDB. Мы выявили CVE-2026-18954, проблему некорректной авторизации, при которой этапы конвейера агрегации с возможностью записи ($out, $merge) обходят логику принудительного применения режима только для чтения, что потенциально позволяет аутентифицированному клиенту MCP выполнять операции записи в подключенной базе данных.Затронутые версии: < 1.0.12Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.