CVE-2026-5059
aws-mcp-server AWS CLI कमांड इंजेक्शन रिमोट कोड एक्ज़ीक्यूशन भेद्यता
- प्रकाशित
- 11 अप्रैल 2026
- अद्यतन
- 13 अप्रैल 2026
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 78.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
aws-mcp-server AWS CLI कमांड इंजेक्शन रिमोट कोड एक्ज़ीक्यूशन भेद्यता। यह भेद्यता रिमोट हमलावरों को aws-mcp-server के प्रभावित इंस्टॉलेशन पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए प्रमाणीकरण की आवश्यकता नहीं है। विशिष्ट दोष अनुमत कमांड सूची के प्रबंधन के भीतर मौजूद है। यह समस्या सिस्टम कॉल निष्पादित करने से पहले उपयोगकर्ता द्वारा प्रदान की गई स्ट्रिंग के उचित सत्यापन की कमी के परिणामस्वरूप उत्पन्न होती है। एक हमलावर MCP सर्वर के संदर्भ में कोड निष्पादित करने के लिए इस भेद्यता का लाभ उठा सकता है। यह ZDI-CAN-27969 था।
स्रोत
2CVE-2026-5059 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो aws-mcp-server में shell=True और अपूर्ण सत्यापन के माध्यम से कमांड इंजेक्शन है, जिसमें असुरक्षित और पैच किए गए कोड का विश्लेषण शामिल है।
# aws-mcp-server में कमांड इंजेक्शन का प्रूफ-ऑफ-कॉन्सेप्ट shell=True के माध्यम से aws-mcp-server में कमांड इंजेक्शन प्रदर्शित करने वाला प्रूफ-ऑफ-कॉन्सेप्ट, जिसमें कमजोर कोड का विश्लेषण और v1.7.0 में किए गए सुधार शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।