Kerentanan  ·  2026-04-12

aws-mcp-server Injeksi Perintah Kritis (CVE-2026-5058)

KerentananHigh dampakCVE-2026-5058
Kerentanan injeksi perintah kritis dalam aws-mcp-server memungkinkan eksekusi kode jarak jauh tanpa autentikasi melalui validasi yang tidak tepat terhadap string yang disediakan pengguna dan digunakan dalam panggilan sistem. CVSS 9.8.
Eksploitasi jarak jauh tanpa autentikasi melalui injeksi perintah ke dalam penanganan daftar perintah yang diizinkan server. Tidak memerlukan autentikasi atau alat khusus.
aws-mcp-server dan sistem AI agentic apa pun yang menggunakannya sebagai titik akhir MCP untuk operasi AWS CLI.
Terapkan patch segera. Batasi akses jaringan ke instans server MCP. Implementasikan validasi input pada semua string yang disediakan pengguna sebelum panggilan sistem. Audit konfigurasi server MCP untuk titik akhir yang terekspos.
Sumber
TheHackerWire - CVE-2026-5058Tenable - CVE-2026-5058
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →