Ad

CVE-2026-87911

CRITICAL CVSS 4.0: 9,0 EPSS 0.99%
Обновлено 9 сентября 2026
Amazon
Параметр Значение
CVSS 9,0 (CRITICAL)
Уязвимые версии до 1.1.7
Устранено в версии 1.1.7
Тип уязвимости CWE-78 (Внедрение команд ОС), CWE-184
Поставщик Amazon
Публичный эксплойт Нет

Слабость внедрения команд ОС при принудительном применении компонента проверки SQL только для чтения в Amazon awslabs postgres-mcp-server до версии 1.1.7 может позволить неаутентифицированному субъекту выполнять команды операционной системы на хосте самоуправляемого сервера PostgreSQL, помещая созданный оператор COPY... TO PROGRAM в контент, который обрабатывается, когда аутентифицированный пользователь взаимодействует с сервером MCP в его режиме только для чтения по умолчанию. Чтобы устранить эту проблему, пользователям следует выполнить обновление до версии 1.1.7 или более поздней.

Показать оригинальное описание (EN)

An OS command injection weakness in the read-only enforcement of the SQL validation component in Amazon awslabs postgres-mcp-server before 1.1.7 might allow an unauthenticated actor to execute operating system commands on the host of a self-managed PostgreSQL server by placing a crafted COPY ... TO PROGRAM statement into content that is processed when an authenticated user interacts with the MCP server in its default read-only mode. To remediate this issue, users should upgrade to version 1.1.7 or later.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0