跳到正文
原文
AWS Security·本站收录 · 原文发表 日期未标精选关注度55

AWS 披露 databases-on-aws 插件漏洞,1.7.1 之前版本可致主机命令执行

AWS:Agent Plugins 数据库插件可致主机命令执行

AI 导读

AWS 发布安全公告,披露 databases-on-aws 插件存在 CVE-2026-107322:1.7.1 之前版本对禁止输入列表的覆盖不完整,远程未认证攻击者可提供构造内容,由 AI 编码 Agent 摄入,若 Agent 随后用该构造的数据库命令值调用本地 helper,就可能在主机上执行操作系统命令,命令以运行 helper 的进程权限执行。受影响版本为 1.0.0 至 1.7.0,修复包含在 1.7.1 及之后版本,已于 2026 年 8 月 26 日通过 marketplace 提供。AWS 建议升级并确认各环境中插件已更新,使用固定仓库版本的用户应改用 commit 8b13a503746a4ebb0402b936645163224058bde3 或更新提交。AWS 称该问题不影响 Aurora DSQL 服务本身,也不绕过数据库权限。

推荐理由

AWS 披露 Agent 插件输入过滤不全导致主机命令执行,并给出升级、权限收敛与凭证轮换的具体处置路径。

阅读原文aws.amazon.com