在 AWS 的 postgres-mcp-server 中发现了一个关键命令注入漏洞 CVE-2026-87911,允许攻击者执行任意操作系统命令。该漏洞的 CVSS 评分为 9.6,存在于服务器处理 `COPY ... TO PROGRAM` PostgreSQL 命令的方式中。尽管该修复程序自 6 月份以来已在 PyPI 上提供,但在 AWS 发布公告之前,它在很大程度上未被注意到。该漏洞会影响数据库角色具有超级用户权限或属于 `pg_execute_server_program` 的自管 PostgreSQL 实例,因为只读事务不会阻止此类命令执行。 AI
影响 此漏洞凸显了与数据库交互的 AI 驱动工具在健壮安全性方面的重要性,可能会影响此类系统的采用。
排序理由 文章详细介绍了 AWS 特定产品 postgres-mcp-server 中的一个漏洞,该产品是用于将自然语言转换为 SQL 的工具。
AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →