脆弱性  ·  2026-04-12

aws-mcp-server 重大コマンドインジェクション (CVE-2026-5058)

脆弱性High 影響度CVE-2026-5058
ユーザー提供文字列のシステムコール内での不適切な検証を通じて、認証なしのリモートコード実行を許可する aws-mcp-server の重大なコマンドインジェクション脆弱性。CVSS 9.8。
サーバーの許可されたコマンドリスト処理へのコマンドインジェクションを通じた認証なしのリモート悪用。認証または特殊なツールは不要。
aws-mcp-server および AWS CLI 操作のための MCP エンドポイントとしてそれを使用しているエージェント AI システム。
直ちにパッチを適用してください。MCP サーバーインスタンスへのネットワークアクセスを制限してください。システムコール前のすべてのユーザー提供文字列に入力検証を実装してください。MCP サーバー構成で公開されているエンドポイントを監査してください。
出典
TheHackerWire - CVE-2026-5058Tenable - CVE-2026-5058
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →