何が起きたか
AWSは2026年10月8日にCVE-2026-107322(CVSS 7.8)を開示した。databases-on-awsプラグインの許可されない入力の不完全なリストにより、リモートの認証されていない攻撃者が、エージェントコンテキストに導入された巧妙に細工されたデータベースコマンド値を介してOSコマンドを注入できる。実行は、エージェントが後でローカルヘルパーを呼び出した場合にのみ発生し、その時点でコマンドはヘルパープロセスの権限で実行される。Shay Sakaziが協調的な開示を通じて報告し、1.7.1で修正された。
なぜ重要か
これはAWSの公式AIエージェントプラグインスイートにおけるエージェンティックツール引数コマンドインジェクションである。エージェントが取り込むコンテンツ(信頼できないドキュメント、Webページ、電子メールからの注入されたプロンプト/ツール入力)を仕込むことができる攻撃者は、エージェント支援データベースワークフロー内でホストコマンド実行にエスカレーションできる — プロンプトインジェクションのプリミティブを、オペレーターのマシン上でのエージェントのクラウド認証情報を伴うネイティブコード実行に変える。
攻撃経路
リモートの認証されていない攻撃者が、エージェントが取り込む巧妙に細工されたコンテンツ(エージェントコンテキストに配置された巧妙に細工されたデータベースコマンド値)を提供する。エージェントがその後その値でローカルヘルパーを呼び出す場合、許可されない入力の不完全な拒否リストにより、ホスト上でのオペレーティングシステムコマンド実行が可能になり、ヘルパーを実行しているプロセスの権限とそれが保持するAWS認証情報で実行される。
影響を受けるシステム
databases-on-awsプラグインバージョン1.0.0から1.7.0(1.7.1で修正。2026年8月26日以降、マーケットプレイス/mainで利用可能。固定されたリポジトリはコミット8b13a503746a4ebb0402b936645163224058bde3以降を使用する必要がある)
緩和策
databases-on-awsを1.7.1以降にアップグレードする。アップグレードできない場合は、オプションのpsql接続ヘルパーコマンドパスを回避し、手動でレビューされたSQLまたはDSQL MCPサーバーを代わりに使用し、エージェント/ヘルパーを非特権OSユーザーとしてスコープ指定された(できれば読み取り専用の)dsql IAMロールで実行し、潜在的に侵害されたヘルパーホストがアクセスできる認証情報をローテーションする。AWS速報2026-130-AWS。