ZDI-26-246: (0Day) aws-mcp-server Command Injection Remote Code Execution Vulnerability
🔥 В Zero Day Initiative опубликовали advisory о критической RCE-уязвимости в aws-mcp-server с CVSS 9.8. Эксплуатация возможна без аутентификации через command injection, что делает атаку особенно опасной для публично доступных инсталляций.
Интересная деталь — уязвимости присвоен CVE-2026-5058, что выглядит как опечатка в году. Сомнительно, но ладно. AWS MCP Server используется для интеграции с Model Context Protocol, и если он действительно уязвим для инъекций команд, это серьёзная проблема для инфраструктуры, работающей с AI-сервисами. Отсутствие требований к аутентификации делает вектор атаки максимально простым для злоумышленников.
→ CVSS Score: 9.8 (Critical)
→ CVE: CVE-2026-5058
→ Тип: Command Injection → RCE
→ Аутентификация: не требуется
Пока технических деталей мало, но с таким скором стоит проверить все инсталляции aws-mcp-server в периметре. Если используете этот компонент — временно ограничьте доступ до выхода патча.
Источник: zerodayinitiative
#CVE20265058 #AWS #RCE #CommandInjection
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.