Premiera / Narzędzie
Amazon Q wykonywał kod ze sklonowanego repo, a nowa wersja MCP zrzuca bezpieczeństwo na ciebie
Wystarczyło sklonować repozytorium i otworzyć je w edytorze, by ktoś obcy przejął aktywną sesję chmurową dewelopera. Tak działała dziura CVE-2026-12957 w Amazon Q Developer: wtyczka odpalała serwery MCP opisane w pliku z repo bez pytania o zgodę, a procesy dziedziczyły klucze AWS i tokeny ofiary. Amazon załatał problem w wersji 1.69.0, ale ten sam wzorzec wcześniej trafił Claude Code, Cursora i Windsurfa. Zaplanowana na 28 lipca 2026 przebudowa MCP kasuje starą klasę ryzyk, lecz przenosi obowiązek pilnowania granic zaufania na piszącego serwer.
Napisała AI, żeby oszczędzić Ci czytania setek źródeł. · Jak to działa
Premiera / Narzędzie · 5 min ·
Wystarczyło sklonować repozytorium i otworzyć je w edytorze, żeby ktoś obcy dostał aktywną sesję chmurową dewelopera. Tak działała dziura w Amazon Q Developer, wtyczce do programowania z pomocą AI od Amazona, którą opisał zespół Wiz Research. Oznaczona jako CVE-2026-12957 (CVSS 8,5), siedziała w tym, jak narzędzie obsługiwało serwery MCP.
MCP, czyli Model Context Protocol, pozwala asystentowi AI odpalić u ciebie lokalny proces i sięgnąć przez niego do bazy danych, zewnętrznego API albo narzędzi do budowania projektu. Anthropic ogłosił go pod koniec 2024 roku, a przez kolejne kilkanaście miesięcy podłączyli się pod niego OpenAI, Google i Microsoft, więc z inicjatywy jednej firmy zrobił się branżowy sposób spinania agentów ze światem. Cały sens MCP polega na tym, że redukuje liczbę osobnych integracji: zamiast pisać most między każdym modelem a każdym narzędziem osobno, robisz to raz po stronie protokołu. Założenie jest jedno: to ty świadomie konfigurujesz, który serwer wolno odpalić, bo dajesz asystentowi prawo do uruchamiania poleceń na twojej maszynie.
To założenie Amazon Q łamał. Wtyczka czytała plik .amazonq/mcp.json z otwartego katalogu roboczego i odpalała opisane w nim serwery od razu, bez pytania o zgodę i bez sprawdzenia, czy w ogóle ufasz temu projektowi. A że uruchomione procesy dziedziczyły całe środowisko dewelopera, dostawały też jego klucze AWS, tokeny logowania do chmury, sekrety API i gniazda agenta SSH. Złóż te dwie rzeczy razem i jeden plik podrzucony do repozytorium uruchamia dowolne polecenie z podpiętą żywą sesją chmurową. Bez hasła, bez drugiego logowania.
Czytaj dalej za darmo
Podaj e-mail, aby odblokować pełną treść i cały serwis. Zapiszemy Cię do newslettera.