Volver al Blog
Herramientas de Desarrollo 13 de abril de 2026 5 min read

CVE-2026-5059: RCE Crítico en el Servidor MCP Oficial de Amazon — Parchea de Inmediato

Una vulnerabilidad de inyección de comandos con CVSS 9.8 en aws-mcp-server de Amazon permite a atacantes no autenticados ejecutar código arbitrario en el host. Si tienes servidores MCP en tu stack de agentes IA, esta es una emergencia.

CVE-2026-5059: RCE Crítico en el Servidor MCP Oficial de Amazon — Parchea de Inmediato

El paquete oficial aws-mcp-server de Amazon contiene una vulnerabilidad crítica de ejecución remota de código con CVSS 9.8 —CVE-2026-5059— que no requiere autenticación para ser explotada. Divulgada públicamente el 11 de abril de 2026. Si tienes esto desplegado en algún lugar, aplica el parche ahora.

Qué es: aws-mcp-server forma parte del monorepo awslabs/mcp, el kit oficial de Amazon para conectar agentes IA compatibles con MCP a servicios de AWS. El paquete acepta una lista de “comandos permitidos” y los envía al AWS CLI subyacente. La vulnerabilidad existe porque el servidor no valida correctamente la entrada suministrada por el usuario antes de pasarla a la llamada al sistema. Un clásico de entrada sin sanitizar → inyección de shell, envuelto en un paquete de infraestructura IA moderna.

Por qué es especialmente peligroso:

MCP es la capa de pegamento entre los agentes de IA y los servicios externos. Esto significa que la entidad que envía comandos al servidor MCP no es necesariamente una persona, sino a menudo un LLM. Cualquier agente IA conectado a una instancia vulnerable de aws-mcp-server es un vector de ataque potencial. Una llamada a herramienta maliciosa, una respuesta de modelo comprometida aguas arriba, o un ataque de inyección de prompt que haga que el LLM genere una entrada manipulada pueden desencadenar la inyección sin que el atacante tenga acceso directo a la red.

En resumen: el modelo de amenaza de esta vulnerabilidad no es solo “atacante en la misma red”, sino cualquiera que pueda influir en lo que dice el agente de IA conectado.

Detalles del CVE:

  • CVE ID: CVE-2026-5059 (relacionado: CVE-2026-5058, mismo paquete, ruta de inyección diferente)
  • CVSS: 9.8 Crítico
  • Vector de ataque: Red
  • Autenticación: No requerida
  • Impacto: Ejecución remota de código como el usuario del proceso del servidor MCP
  • Afectado: aws-mcp-server de awslabs/mcp — versiones anteriores al parche de abril

Solución:

npm update @awslabs/aws-mcp-server

Consulta la página de releases del repositorio awslabs/mcp en GitHub para el tag exacto de la versión parcheada. Si desplegaste aws-mcp-server como parte de una pipeline de infraestructura de agentes y no has aplicado el parche, trata el host como potencialmente comprometido y audita los registros de acceso.

Contexto: MCP superó los 97 millones de descargas mensuales en marzo de 2026. Los servicios AWS son la columna vertebral de una parte significativa de los despliegues de agentes IA. La combinación de adopción masiva, explotación sin autenticación y LLM como superficie de ataque hace de CVE-2026-5059 una de las vulnerabilidades con mayor riesgo estructural en el ecosistema de desarrollo actual.

La inyección de prompt ha pasado de ser una preocupación teórica a una técnica de ataque demostrada. CVE-2026-5059 es el tipo de vulnerabilidad donde esos dos vectores de amenaza convergen. Actualiza, audita y revisa qué está conectado a tus servidores MCP.

mcp seguridad aws rce