AWS publicó el boletín de seguridad 2026-101 a las 13:00 PDT del 4 de septiembre — 20:00 UTC, sobre CVE-2026-85787 en awslabs.postgres-mcp-server. El texto: "Una lista incompleta de entradas no permitidas en el componente de validación SQL … podría permitir a un actor no autenticado modificar datos más allá del alcance de solo lectura introduciendo SQL manipulado en el contenido que se envía cuando un usuario autenticado interactúa con el servidor MCP."
Qué está realmente roto
No la base de datos, ni el modelo. El argumento de venta del servidor es convertir lenguaje natural en SQL contra una instancia de Aurora, con las escrituras bloqueadas detrás de una marca opt-in --allow_write_query. La opción de solo lectura se implementó como una lista de cadenas prohibidas, y la lista era incompleta. GitHub lo clasifica como CWE-184. El vector CVSS v4.0 es VC:N/VI:H — confidencialidad intacta, integridad alta — con una puntuación de 7.1, y CVSS v3.1 en 6.5.
Quién es el atacante
"Actor no autenticado" se lee como alguien golpeando un endpoint expuesto. El vector dice otra cosa: UI:P en v4.0, UI:R en v3.1. El atacante no está autenticado porque solo coloca texto en algún sitio que el modelo leerá; es el propio agente del usuario autenticado el que envía el SQL resultante. Esto es inyección indirecta de prompts con una escritura en base de datos como carga útil, registrada como una CVE — una de las primeras veces que esa forma se cataloga como una vulnerabilidad de producto y no como un hallazgo de investigación.
En qué falla el encuadre recibido
"Antes de la versión 1.1.7" da a entender un parche reciente. 1.1.7 se subió a PyPI el 25 de junio, 71 días antes del boletín, y la versión actual es la 1.2.0. Quien siguiera los propios fragmentos de instalación del README, que no fijan ninguna versión, pasó por alto el problema durante meses sin saber que existía; quien estuviera anclado a una versión anterior ha estado expuesto durante diez semanas sin ningún aviso público al que responder. Ese mismo día AWS publicó una segunda CVE para un servidor MCP — CVE-2026-85654 en dynamodb-mcp-server, CVSS 7.8, en la que un nombre de tabla manipulado en un archivo de modelo de datos se convierte en código en cualquier host que luego ejecute cdk deploy.
El punto estructural
Una propiedad de seguridad implementada como una lista de bloqueo de cadenas, en un componente cuyo propósito completo es generar SQL a partir de lenguaje natural no confiable, es el argumento a favor de hacer cumplir los privilegios en la base de datos y no en un analizador. La propia recomendación temporal de mitigación de AWS vuelve precisamente a eso.
