CVE-2026-85787 - Amazon awslab... 笔记

CVE-2026-85787 - Amazon awslabs postgres-mcp-server 的 SQL 验证组件中,被禁止输入的不完整列表,导致可修改超出只读范围的数据。

公告 ID:2026-101-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026 年 9 月 4 日 13:00(太平洋夏令时) 描述: 我们已识别出 CVE-2026-85787。在 Amazon awslabs postgres-mcp-server 1.1.7 版本之前,SQL 验证组件中禁止输入列表不完整,可能导致未经身份验证的实体通过向内容中插入精心构造的 SQL 语句,在已认证用户与 MCP 服务器交互时,修改超出只读范围的数据。 受影响版本:所有 PyPI 包版本 < 1.1.7 请参阅下方文章,以获取与此 AWS 安全公告相关的最最新、最完整信息。