Ad

CVE-2026-18954

MEDIUM CVSS 4.0: 5,7 EPSS 0.11%
Обновлено 10 августа 2026
Amazon
Параметр Значение
CVSS 5,7 (MEDIUM)
Уязвимые версии до 1.0.12
Устранено в версии 1.0.12
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Amazon
Публичный эксплойт Нет

Неправильная авторизация в инструменте конвейера агрегации на сервере Amazon AWS Labs DocumentDB MCP до версии 1.0.12 может позволить аутентифицированному клиенту MCP выполнять недопустимые операции записи в подключенной базе данных через этапы конвейера агрегации с возможностью записи, которые обходят логику принудительного режима только для чтения. Чтобы устранить эту проблему, пользователям следует выполнить обновление до версии 1.0.12 или более поздней.

Показать оригинальное описание (EN)

Incorrect authorization in the aggregation pipeline tool in Amazon AWS Labs DocumentDB MCP Server before 1.0.12 might allow an authenticated MCP client to perform inappropriate write operations on the connected database via write-capable aggregation pipeline stages that bypass the read-only mode enforcement logic. To remediate this issue, users should upgrade to version 1.0.12 or later.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Amazon Documentdb_Mcp_Server
cpe:2.3:a:amazon:documentdb_mcp_server:*:*:*:*:*:python:*:*
1.0.12