何が起きたか
AWS は、セキュリティ情報と CVE-2026-16584 (CVSS 7.0、2026 年 7 月 23 日) を公開しました。これは公式 API MCP Server のフェイルオープン状態を説明しており、セキュリティポリシーレイヤーが初期化に失敗するとサーバーはリクエストごとのポリシー実行なしで実行を継続し、AI エージェントが許可された AWS 操作を制限するために意図されたガードレールを静かに削除します。
なぜ重要か
これは、エージェント AI システムが AWS と相互作用するために使用する公式に維持されている AWS MCP サーバーのフェイルオープン設計欠陥です。このエージェントまたは攻撃者がこれを利用することで、デプロイヤーの設定したガードレールによってブロックされることを明示的に意図された AWS 操作を実行でき、組織が LLM エージェントが本番クラウドインフラストラクチャに対して何ができるかを制限するために依存する主要なセーフティコントロールを損なう可能性があります。
攻撃経路
セキュリティポリシー実行データがサーバー起動時に初期化に失敗すると、ポリシーチェックはプロセス全体の存続期間について静かにスキップされます。これにより LLM エージェント (またはそれを駆動する者) は、設定されたポリシーが拒否またはゲートすることを意図した AWS API 操作を実行でき、基盤となる IAM 権限は完全な効果を保ったまま影響を受けません。
影響を受けるシステム
AWS API MCP Server (awslabs.aws-api-mcp-server) 0.2.13 – 1.3.46
緩和策
AWS API MCP Server バージョン 1.3.47 以降にアップグレードしてください。起動時のフェイルクローズ動作を検証し、アップグレード後にセキュリティポリシーが実際に実行されていることを確認してください。