CVE-2026-85654 - Внедрение код... Заметка

CVE-2026-85654 - Внедрение кода в генератор CDK в Amazon awslabs.dynamodb-mcp-server

ID бюллетеня: 2026-097-AWS Область применения: AWS Тип содержания: Важен (требует внимания) Дата публикации: 09/04/2026 10:00 AM PDT Описание: Amazon awslabs.dynamodb-mcp-server — это сервер с открытым исходным кодом Model Context Protocol (MCP), который позволяет AI-ассистентам по программированию взаимодействовать с Amazon DynamoDB, включая проектирование таблиц, моделирование данных и генерацию инфраструктуры CDK. Мы выявили CVE-2026-85654 — неправильную нейтрализацию специальных элементов, используемых в шаблонном движке компонента генератора CDK. В определённых условиях контекстно-зависимый актор может выполнять произвольный код на хосте, который разгортает сгенерированное приложение через созданные имена таблиц, индексов или атрибутов в файле модели данных. Изменённые версии: >= 2.0.10 И <= 2.1.5 Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.