Kerentanan  ·  2026-07-25

AWS API MCP Server — Kegagalan Inisialisasi Secara Diam-diam Menonaktifkan Penegakan Kebijakan Keamanan

KerentananHigh dampakGlobalCVE-2026-16584
AWS menerbitkan buletin keamanan dan CVE-2026-16584 (CVSS 7.0, 23 Juli 2026) yang mendeskripsikan kondisi fail-open di AWS API MCP Server resminya: ketika lapisan kebijakan keamanan gagal diinisialisasi, server terus berjalan tanpa penegakan kebijakan per-permintaan apa pun, secara diam-diam menghilangkan pengamanan yang dimaksudkan untuk membatasi operasi AWS yang diizinkan oleh agen AI.
Ini adalah kelemahan desain fail-open di server AWS MCP yang secara resmi dikelola yang digunakan sistem AI agentic untuk berinteraksi dengan AWS — agen atau penyerang yang memanfaatkan ini dapat menjalankan operasi AWS yang secara eksplisit dimaksudkan untuk diblokir oleh pengamanan yang dikonfigurasi oleh pengguna, merusak kontrol keamanan utama yang diandalkan organisasi untuk membatasi apa yang dapat dilakukan agen LLM terhadap infrastruktur cloud produksi.
Jika data penegakan kebijakan keamanan gagal diinisialisasi saat startup server, pemeriksaan kebijakan secara diam-diam dilewati selama seluruh masa hidup proses — memungkinkan agen LLM (atau siapa pun yang menggerakkannya) untuk menjalankan operasi AWS API yang dimaksudkan kebijakan yang dikonfigurasi untuk ditolak atau dikendalikan, sementara izin IAM yang mendasar tetap berlaku penuh dan tidak terpengaruh.
AWS API MCP Server (awslabs.aws-api-mcp-server) 0.2.13 – 1.3.46
Tingkatkan ke AWS API MCP Server versi 1.3.47 atau lebih baru; verifikasi perilaku fail-closed saat startup dan konfirmasi bahwa kebijakan keamanan benar-benar ditegakkan pasca-upgrade.
AWS Security BulletinBaseFortify CVE-2026-16584 report
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →