CVE-2026-18954 - Amazon AWS La... 笔记

CVE-2026-18954 - Amazon AWS Labs DocumentDB MCP Server 聚合管道工具中存在授权错误

公告 ID:2026-076-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026 年 8 月 5 日 13:00(太平洋夏令时) 说明: Amazon DocumentDB MCP Server 是一个开源的模型上下文协议(MCP)服务器,使 AI 助手能够与 Amazon DocumentDB 数据库进行交互。我们发现了 CVE-2026-18954,这是一个授权错误问题:具备写入能力的聚合管道阶段($out、$merge)绕过了只读模式执行逻辑,可能导致已认证的 MCP 客户端对连接的数据库执行写入操作。 受影响版本:< 1.0.12 有关此 AWS 安全公告最新且最完整的信息,请参阅下方文章。