Kerentanan  ·  2026-09-10

AWS awslabs postgres-mcp-server — injeksi perintah OS melewati penegakan hanya-baca melalui pernyataan COPY ... TO PROGRAM yang dirancang

KerentananHigh dampakGlobalCVE-2026-87911
CVE-2026-87911 (CVSS 9.6, kritis) adalah kelemahan injeksi perintah OS dalam penegakan hanya-baca dari komponen validasi SQL dalam Amazon awslabs postgres-mcp-server sebelum versi 1.1.7. Lapisan validasi gagal memblokir pernyataan PostgreSQL COPY ... TO PROGRAM yang dirancang, yang PostgreSQL jalankan sebagai perintah tingkat OS, memungkinkan aktor tanpa otentikasi menjalankan perintah sistem operasi arbitrer pada host server PostgreSQL yang dikelola sendiri meskipun server MCP dikonfigurasi dalam mode hanya-baca.
Server MCP adalah alat standar penjembatan pemanggilan alat antara agen LLM dan sistem backend; server MCP basis data yang seharusnya memberlakukan akses hanya-baca tetapi sebaliknya memungkinkan eksekusi perintah OS sepenuhnya mengalahkan batas keamanan yang bergantung pada operator agen untuk dengan aman mengekspos basis data ke agen LLM. Arsitektur agen apa pun yang memberikan akses basis data 'hanya-baca' LLM melalui server MCP ini sebenarnya terbuka untuk kompromi host penuh pada server PostgreSQL.
Aktor (berpotensi agen LLM yang dipaksa melalui injeksi prompt, atau pengguna apa pun dari antarmuka alat MCP) mengirimkan pernyataan SQL yang dirancang menggunakan sintaks COPY ... TO PROGRAM PostgreSQL; validator SQL hanya-baca gagal mengenali ini sebagai operasi mutasi/OS-mengeksekusi, memungkinkan eksekusi perintah arbitrer pada host PostgreSQL.
Amazon awslabs postgres-mcp-server sebelum 1.1.7
Upgrade ke postgres-mcp-server 1.1.7 atau lebih baru. AWS merekomendasikan tambahan menjalankan server MCP di bawah peran PostgreSQL yang didedikasikan, hak istimewa minimal sebagai pertahanan berlapis.
AWS Security Bulletin 2026-104
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →