CVE-2026-16584 - 通过启动失败绕过 AWS ... 笔记

CVE-2026-16584 - 通过启动失败绕过 AWS API MCP 服务器安全策略”

AWS 已发布一项重要安全公告。该问题影响开源 AWS API MCP Server,其名称为 awslabs.aws-api-mcp-server。该服务器允许 AI 助手执行 AWS CLI 命令,并具备一项可选的安全策略,用于拒绝或管控特定的 AWS 操作。现已发现其启动过程中存在漏洞 CVE-2026-16584。若服务器的安全策略初始化失败,它将持续运行而不执行针对每个请求的策略检查。当安全策略中未启用 fail-closed 模式时,未经授权的 AWS API 操作将被执行,而这些操作本应被该策略拒绝或管控。重要的是,此漏洞不会影响底层 IAM 权限,相关凭据的权限保持有效且未被更改。受影响的 AWS API MCP Server 版本为大于或等于 0.2.13 且小于 1.3.47 的版本。建议用户查阅所提供文章以获取最新且最全面的信息。