Kerentanan  ·  2026-04-12

aws-mcp-server Injeksi Perintah Kritis (CVE-2026-5058)

KerentananHigh dampakCVE-2026-5058
Kerentanan injeksi perintah kritis di aws-mcp-server yang memungkinkan eksekusi kode jarak jauh tanpa autentikasi melalui validasi yang tidak tepat terhadap string yang disuplai pengguna yang digunakan dalam panggilan sistem. CVSS 9.8.
Eksploitasi jarak jauh tanpa autentikasi melalui injeksi perintah ke dalam penanganan daftar perintah yang diizinkan server. Tidak memerlukan autentikasi atau alat khusus.
aws-mcp-server dan sistem AI agen apa pun yang menggunakannya sebagai endpoint MCP untuk operasi AWS CLI.
Patch segera. Batasi akses jaringan ke instance server MCP. Implementasikan validasi input untuk semua string yang disuplai pengguna sebelum panggilan sistem. Audit konfigurasi server MCP untuk endpoint yang terekspos.
Sumber
TheHackerWire - CVE-2026-5058Tenable - CVE-2026-5058
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →