CVE-2026-5059
ثغرة تنفيذ الأوامر عن بُعد عبر حقن الأوامر في AWS CLI في خادم aws-mcp-server
- تم النشر
- 11/04/2026
- محدث
- 13/04/2026
- تخصيص CNA
- zdi
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 78.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة تنفيذ الأوامر عن بُعد عبر حقن أوامر AWS CLI في aws-mcp-server تسمح هذه الثغرة للمهاجمين عن بُعد بتنفيذ كود عشوائي على التثبيتات المتأثرة من aws-mcp-server. لا يتطلب استغلال هذه الثغرة أي مصادقة. يكمن الخلل المحدد في التعامل مع قائمة الأوامر المسموح بها. تنبع المشكلة من عدم وجود تحقق صحيح من سلسلة يقدمها المستخدم قبل استخدامها لتنفيذ استدعاء نظام. يمكن للمهاجم استغلال هذه الثغرة لتنفيذ كود في سياق خادم MCP. كان المعرّف ZDI-CAN-27969.
المصادر
2إثبات مفهوم لـ CVE-2026-5059، وهو حقن أوامر في aws-mcp-server عبر shell=True والتحقق غير المكتمل، مع تحليل الكود المعرّض للثغرة والمصحّح.
إثبات مفهوم يوضح حقن الأوامر في aws-mcp-server عبر shell=True، مع تحليل للكود القابل للاستغلال والإصلاح في الإصدار v1.7.0.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.