AID-H-021.001
極高
Client-Side Configuration Enforcement
用戶端必須先檢查本機工作區的 MCP 設定是否符合結構定義與政策;如果啟動命令會執行危險操作,就直接擋下。
Wiz 證明舊版 Amazon Q for VS Code(AWS 的 AI 程式開發助理擴充套件)語言伺服器未經同意就會自動載入工作區裡的 MCP(Model Context Protocol,讓 AI 助理連接外部工具的協定)設定。惡意專案因此能定義一個會執行命令的 MCP server,沿用開發者環境中的權限,再把 AWS 身分資料傳到攻擊者控制的端點。AWS 已在後續版本修補 CVE-2026-12957。
.amazonq/mcp.json 的惡意工作區後,專案檔案就不只是原始碼,也成了 AI 助理控制面的設定來源。.amazonq/mcp.json,檢查是否定義了透過命令或 shell 啟動的 MCP server。這個案例清楚說明,AI 程式開發助理需要用戶端控制面保護。助理一旦把專案檔案當成可執行設定,開啟專案就不再只是檢視原始碼。設定檔簽章、明確同意、縮小可沿用的環境權限並限制對外連線,才能避免複製一份專案變成本機執行命令。