亚马逊Q开发者因恶意仓库存在漏洞

发布于 2026年06月28日 | 从西班牙语翻译

Amazon Q Developer 中的一个安全漏洞允许恶意仓库通过 MCP 配置执行代码。这使该工具的用户在集成未经验证的来源时面临潜在攻击。对公众而言,建议很明确:检查每个仓库的来源,并保持软件更新以降低风险。

开发者工作站上打开多个代码仓库窗口,其中一个仓库图标呈红色闪烁,恶意代码通过 MCP 配置设置注入,Amazon Q Developer 界面附近出现盾牌图标破裂,键盘上亮起警告符号,数字数据流从被入侵的仓库流入 IDE,电影级技术插图风格,深蓝和深红色调,全息威胁指示器悬浮在屏幕上,逼真的工程可视化,戏剧性光线突出攻击路径,背景中极精细的电路板图案

AI 助手中 MCP 漏洞的技术细节 🔧

该漏洞存在于 Amazon Q Developer 对模型配置协议(MCP)的处理中。恶意仓库可以修改这些配置,在开发任务执行期间注入任意命令。这不需要系统的高权限,只需用户导入一个来源可疑的项目。攻击利用了工具对仓库配置文件的隐式信任,而没有充分验证其内容。

那个值得信赖的仓库,结果却是披着代码外衣的狼 🐺

结果发现,你用来更快编写代码的 AI 助手,可能会变成一个带着微笑递给你病毒的邮递员。这就像邀请一个陌生人共进晚餐,却发现他在你准备咖啡时洗劫了冰箱。现在,每个仓库都得像警匪片里的嫌疑人一样仔细检查。幸好我们总有时间阅读细则,对吧?