Amazon Q’da MCP Tuzağı: Kötü Niyetli Repo ile AWS Credential Çalma

AWS, amazon-q-developer IDE eklentilerinde iki kritik güvenlik açığını (CVE-2026-12957 ve CVE-2026-12958) resmen duyurdu. wiz Research’ün bulgularına göre, kötü niyetli bir repository’deki .amazonq/mcp.json dosyası kullanıcı onayı olmadan otomatik çalıştırılabiliyor ve tam AWS credential mirasını devralabiliyordu. Yama Language Servers for AWS 1.69.0 sürümünde mevcut; ekiplerin acil doğrulama yapması gerekiyor.

Ana Gelişme

AWS Security Bulletin 2026-047, 23 Haziran 2026’da yayınlandı. Açıklar model-context-protocol (MCP) tabanlı ai-coding-tools ekosisteminde yeni bir saldırı sınıfını temsil ediyor.

Saldırı zinciri (CVE-2026-12957):

  1. Saldırgan, .amazonq/mcp.json içeren kötü niyetli bir repository oluşturur veya mevcut bir projeye enjekte eder.
  2. Geliştirici repository’yi klonlar ve amazon-q-developer eklentisini etkinleştirir.
  3. Eklenti, workspace trust veya kullanıcı onayı sormadan MCP sunucu yapılandırmasını otomatik yükler.
  4. Başlatılan süreç, IDE’nin tam environment’ını miras alır — AWS access key, session token ve profil bilgileri dahil.
  5. Kötü niyetli MCP komutu (bash -c vb.) aws sts get-caller-identity çıktısını dışarı sızdırabilir.

Wiz Research, Nisan 2026’da bu senaryoyu proof-of-concept olarak doğruladı. Saldırganın tek ihtiyacı, kurbanın repo’yu klonlaması ve Amazon Q’yu açmasıydı.

İki CVE arasındaki fark:

CVESorunMinimum yama
CVE-2026-12957Onaysız MCP auto-execution, tam credential inheritanceLanguage Server ≥1.65.0
CVE-2026-12958Symlink doğrulama eksikliği — workspace dışına çıkışLanguage Server ≥1.69.0

Her iki açık için güvenli sürüm 1.69.0 olarak belirtiliyor. Etkilenen IDE’ler: VS Code (Amazon Q Developer <2.20), JetBrains (<4.3), Eclipse (<2.7.4), Visual Studio (AWS Toolkit with Amazon Q <1.94.0.0).

Responsible disclosure timeline: Wiz, 17 Nisan’da keşfetti, 20 Nisan’da AWS’e bildirdi. AWS 12 Mayıs’ta yamayı dağıttı; CVE ataması 23 Haziran, kamu duyurusu 23–26 Haziran arasında gerçekleşti.

Neden Önemli?

supply-chain-security perspektifinden bu açık, klasik dependency poisoning’den farklı bir vektör: AI coding assistant’ların workspace config dosyaları artık executable attack surface. coding-agents ve agentic-coding-infrastructure yaygınlaştıkça MCP consent prompt eksikliği sistemik risk haline geliyor.

Wiz, benzer auto-execution pattern’ini Claude Code (CVE-2025-59536), Cursor (CVE-2025-54136) ve Windsurf (CVE-2026-30615) üzerinde de tespit etti. Haziran 2026, ai-agent-security açısından yoğun bir dönem: dirtyclone kernel LPE (CVE-2026-43503) ile birlikte “AI güvenlik haftası” kümesi oluşuyor.

Teknik Detaylar

MCP, AI agent’ların harici araçlara bağlanmasını sağlayan açık protokol. .amazonq/mcp.json dosyası MCP sunucu tanımlarını içerir; Amazon Q bu dosyayı workspace açıldığında okuyup sunucuları başlatır. Sorun, başlatma öncesinde consent prompt olmaması ve child process’in parent environment’ını tam miras almasıydı.

AWS, yamayla birlikte workspace MCP sunucuları yüklenmeden önce consent prompt göstermeye başladı. Language server otomatik güncellenir — ancak kurumsal ağ politikaları güncellemeyi engelliyorsa manuel müdahale gerekir.

Bağlam

amazon ekosisteminde çalışan Türk geliştirici ekipleri için bu açık doğrudan operasyonel risk taşıyor. mcp protokolü agentic-ai stack’inin merkezinde; güvenlik tasarımı henüz olgunlaşmadı. Minimum environment inheritance ve workspace trust entegrasyonu sektör genelinde tartışılıyor.

Sonraki Adımlar

Türk ekipleri için patch doğrulama checklist’i:

  1. Amazon Q Developer eklenti sürümünü kontrol edin (VS Code ≥2.20, JetBrains ≥4.3, Eclipse ≥2.7.4, Visual Studio ≥1.94.0.0).
  2. Language Servers for AWS sürümünün ≥1.69.0 olduğunu doğrulayın.
  3. Kurumsal proxy/firewall language server auto-update’i engelliyorsa manuel güncelleme yapın.
  4. Bilinmeyen kaynaklardan klonlanan repo’larda .amazonq/mcp.json dosyasını inceleyin.
  5. AWS credential’ları IDE environment’ında expose edilmemesi için ayrı profil/role stratejisi uygulayın.

Kaynaklar