En bref

  • CVE-2026-5059 — injection de commande dans aws-mcp-server, CVSS 9.8 (critique)
  • Toutes les versions antérieures au correctif sont affectées — aucune authentification requise
  • Action urgente : mettre à jour aws-mcp-server immédiatement et auditer les commandes autorisées

Les faits

Points clés à retenir

  • Les faits
  • Impact et exposition
  • Recommandations immédiates

Publiée le 11 avril 2026, la vulnérabilité CVE-2026-5059 affecte aws-mcp-server, un composant largement déployé dans les architectures MCP (Model Context Protocol) qui permet aux agents IA d'interagir avec les services AWS en s'appuyant sur l'interface en ligne de commande. Répertoriée par le NVD/NIST avec un score CVSS de 9,8 sur 10, elle relève de la sévérité critique, soit le plus haut niveau de l'échelle. La faille réside dans une injection de commande : les paramètres transmis par l'agent IA sont concaténés puis exécutés par un interpréteur système sans validation ni échappement suffisants. Un attaquant capable d'influencer ces entrées, via une requête malveillante ou un contenu empoisonné traité par le modèle, peut ainsi exécuter du code arbitraire sur l'hôte, avec les privilèges du serveur et l'accès aux identifiants AWS qu'il détient.

La faille réside dans le mécanisme de validation de la liste de commandes autorisées (allowed command list). Le serveur ne vérifie pas correctement les chaînes fournies par l'utilisateur avant de les transmettre à un appel système pour exécution. Un attaquant distant non authentifié peut ainsi injecter des commandes arbitraires sur le système hôte, obtenant potentiellement un contrôle total du serveur.

Cette vulnérabilité est particulièrement préoccupante dans le contexte de l'adoption croissante du protocole MCP par les entreprises qui intègrent des agents IA dans leurs workflows. Selon les chercheurs de BitNinja Security, la surface d'attaque est considérable car de nombreuses instances sont exposées sur Internet sans restrictions d'accès adéquates.

Impact et exposition

Toute organisation utilisant aws-mcp-server pour connecter des agents IA aux services AWS est potentiellement exposée. L'exploitation ne nécessite aucune authentification préalable et peut être réalisée à distance via le réseau, ce qui rend la vulnérabilité exploitable par n'importe quel attaquant ayant accès au port du service.

L'impact est triple : exécution de code arbitraire sur le serveur hôte, accès potentiel aux credentials AWS configurés sur la machine, et possibilité de mouvement latéral dans l'infrastructure cloud. Les environnements de développement et de production utilisant MCP avec AWS sont directement concernés. À ce jour, aucune exploitation active dans la nature n'a été confirmée publiquement, mais la simplicité du vecteur d'attaque rend l'exploitation imminente.

Recommandations immédiates (2)

  • Mettre à jour aws-mcp-server vers la dernière version corrigée disponible sur le dépôt officiel
  • Implémenter une validation stricte de toutes les entrées utilisateur transmises à des appels système
  • Restreindre l'accès réseau au service MCP aux seules adresses IP autorisées via un pare-feu ou WAF
  • Auditer les journaux du serveur pour détecter toute tentative d'injection de commande
  • Vérifier que les credentials AWS associés suivent le principe du moindre privilège

⚠️ Urgence

Avec un CVSS de 9.8 et aucune authentification requise, cette vulnérabilité représente un risque immédiat pour toutes les instances aws-mcp-server exposées. La combinaison injection de commande + accès aux credentials AWS peut mener à une compromission complète de l'infrastructure cloud.

Comment savoir si je suis vulnérable ?

Vérifiez si vous utilisez aws-mcp-server dans votre infrastructure en recherchant le processus ou le package dans vos déploiements. Exécutez npm list aws-mcp-server ou pip show aws-mcp-server selon votre gestionnaire de paquets. Si le service est accessible depuis le réseau sans filtrage IP, considérez-vous comme exposé et appliquez le correctif immédiatement.

Quel est le lien entre MCP et cette vulnérabilité ?

Le Model Context Protocol (MCP) permet aux agents IA d'exécuter des actions sur des systèmes externes. aws-mcp-server implémente ce protocole pour AWS CLI. La faille se situe dans la validation insuffisante des commandes transmises par l'agent au serveur, permettant l'échappement du périmètre de commandes autorisées. Toute architecture utilisant MCP avec AWS doit être auditée.

Recommandations immédiates

La correction officielle est disponible depuis la version 1.4.2 d'aws-mcp-server, qui introduit une validation stricte par liste blanche (allowlist) des commandes et paramètres transmis au sous-processus, remplaçant le filtrage par expressions régulières insuffisant des versions antérieures. La mise à jour doit être appliquée en priorité absolue sur tout serveur exposé, même en réseau interne. En attendant le déploiement du correctif, il est recommandé de placer le service derrière un pare-feu applicatif, de restreindre l'accès réseau au strict nécessaire (allowlist d'IP clientes), et de désactiver temporairement les fonctionnalités d'exécution de commandes AWS CLI dynamiques au profit d'appels API AWS SDK directs, moins exposés à l'injection.

Comment savoir si je suis vulnérable ?

Toute instance d'aws-mcp-server en version antérieure à 1.4.2 est concernée par défaut, sans condition de configuration particulière. Les administrateurs peuvent vérifier la version installée via la commande aws-mcp-server --version ou en inspectant le fichier package.json/requirements.txt du déploiement. Les journaux d'accès doivent être audités à la recherche de motifs suspects dans les paramètres transmis aux endpoints MCP, notamment la présence de métacaractères shell (;, &&, |, $(), backticks) dans les champs censés contenir des noms de ressources AWS. Les outils de scan de vulnérabilités comme Nuclei disposent déjà de templates communautaires ciblant CVE-2026-5059, facilitant un audit automatisé du parc.

Quel est le lien entre MCP et cette vulnérabilité ?

Le Model Context Protocol standardise la façon dont les agents IA découvrent et invoquent des outils externes, mais ne définit aucune exigence de sécurité contraignante sur l'implémentation de ces outils côté serveur. Dans le cas d'aws-mcp-server, l'agent IA transmet des instructions en langage naturel qui sont converties en commandes AWS CLI par le serveur MCP — un point de traduction qui devient, faute de validation rigoureuse, une porte d'entrée directe vers l'exécution de commandes système. Cette classe de vulnérabilités, déjà documentée sur d'autres serveurs MCP en 2026, illustre un problème structurel : la confiance implicite accordée aux entrées générées ou relayées par un LLM, alors qu'elles doivent être traitées comme des entrées utilisateur non fiables.

Votre infrastructure est-elle exposée ?

Les organisations ayant déployé des agents IA en libre-service pour des tâches d'administration cloud (FinOps, automatisation DevOps, support technique) présentent le risque le plus élevé, en particulier lorsque le serveur MCP tourne avec un rôle IAM disposant de privilèges étendus. Un audit des rôles IAM associés aux instances aws-mcp-server est recommandé en parallèle du correctif, afin d'appliquer le principe du moindre privilège et de limiter l'impact d'une éventuelle compromission résiduelle.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit

Sources et références