취약점  ·  2026-07-25

AWS API MCP 서버 — 초기화 실패가 보안 정책 시행을 자동으로 비활성화함

취약점High 영향도GlobalCVE-2026-16584
AWS는 공식 API MCP 서버의 실패 개방 조건을 설명하는 보안 공지 및 CVE-2026-16584(CVSS 7.0, 2026년 7월 23일)를 공개했습니다: 보안 정책 계층이 초기화되지 않으면 서버는 요청별 정책 시행 없이 실행을 계속하며, AI 에이전트의 허용된 AWS 작업을 제한하기 위해 고안된 보호 장치를 자동으로 제거합니다.
이것은 에이전트 AI 시스템이 AWS와 상호 작용하는 데 사용하는 공식 유지 관리 AWS MCP 서버의 실패 개방 설계 결함입니다 — 이를 활용하는 에이전트 또는 공격자는 배포자의 구성된 보호 장치에 의해 차단되기로 의도된 AWS 작업을 실행할 수 있으며, 조직이 LLM 에이전트가 프로덕션 클라우드 인프라에 대해 할 수 있는 작업을 제약하기 위해 의존하는 주요 안전 제어를 손상시킵니다.
보안 정책 시행 데이터가 서버 시작 시 초기화되지 않으면 정책 검사는 프로세스의 전체 수명 동안 자동으로 건너뛰어집니다 — LLM 에이전트(또는 이를 구동하는 모든 사람)가 구성된 정책이 거부하거나 게이트 처리하기로 의도된 AWS API 작업을 실행할 수 있도록 허용하면서, 기본 IAM 권한은 완전히 유효하고 영향을 받지 않은 상태로 유지됩니다.
AWS API MCP 서버(awslabs.aws-api-mcp-server) 0.2.13 – 1.3.46
AWS API MCP 서버 버전 1.3.47 이상으로 업그레이드하십시오; 시작 시 실패 폐쇄 동작을 확인하고 업그레이드 후 보안 정책이 실제로 시행되고 있는지 확인하십시오.
AWS Security BulletinBaseFortify CVE-2026-16584 report
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →