PT-2026-64006 · Amazon · Aws Api Mcp Server

CVE-2026-16584

·

Publicado

2026-07-23

·

Atualizado

2026-09-11

CVSS v3.1

7.0

Alta

VetorAV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AWS API MCP Server versões 0.2.13 through 1.3.46
Description O tratamento inadequado de uma falha de inicialização durante a inicialização do servidor permite que um agente ignore a política de segurança configurada pelo usuário. Se os dados usados para impor a política de segurança falharem ao carregar, a verificação de política por requisição é silenciosamente ignorada durante todo o tempo de vida do processo. Isso permite a execução de operações da API do AWS que a política pretendia negar ou restringir. O escopo deste problema limita-se ao controle da política de segurança, pois as permissões de IAM nas credenciais configuradas permanecem em vigor e continuam a restringir as capacidades do servidor.
Recommendations Atualize para a versão 1.3.47. Use credenciais IAM de privilégio mínimo limitadas à tarefa. Reinicie o servidor caso ele tenha sido iniciado durante uma conectividade degradada para garantir que os dados de imposição de política sejam carregados com sucesso.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16584
GHSA-29W2-FQ35-V728
PYSEC-2026-3549

Produtos afetados

Aws Api Mcp Server