SEATTLE / LONDON (IT BOLTWISE) – Eine Sicherheitslücke in Amazon Q Developer konnte aus einem geklonten Repository heraus MCP-Server starten und dabei Kommandos ausführen, die auf dem Konto des Entwicklers liefen. Entscheidend war nicht ein fehlendes Passwort, sondern ein vertrauenswürdiges Workspace-Setup: Amazon Q las eine MCP-Konfiguration, spawnt lokale Prozesse und erbt dabei die Umgebung inkl. Cloud-Zugriffsdaten. Amazon hat den Fehler inzwischen gepatcht, er ist als CVE-2026-12957 (CVSS 8,5) dokumentiert. Für Teams bedeutet das vor allem: MCP-Konfigurationen gelten als untrusted input – und die Versionsstände in IDE-Plugins müssen schnell nachgezogen werden.

Amazon Q Developer: MCP-Konfiguration führt zu Codeausführung per Repo
Amazon Q Developer: MCP-Konfiguration führt zu Codeausführung per Repo (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Wer Künstliche Intelligenz für Softwareentwicklung einsetzt, möchte vor allem Geschwindigkeit: weniger Boilerplate, bessere Vorschläge, schnellere Abfragen in Datenbanken. Genau an dieser Stelle zeigt CVE-2026-12957, wie schmal der Grat zwischen Produktivität und Sicherheitsmodell ist. Berichten zufolge konnte eine manipulierte MCP-Konfiguration in einem Repository dazu führen, dass Amazon Q Developer beim Öffnen des Projekts definierte MCP-Server startet und dabei Befehle mit den Rechten des Entwicklers ausführt. In der Praxis reichte ein kurzer Pfad von „Repo öffnen“ bis „cloud credentials abgreifen“ – ohne zusätzliche Anmeldung oder zweite Bestätigung.

Technisch hängt die Wirkung an der Kombination aus Model Context Protocol (MCP) und dem Workspace-Vertrauen. Amazon Q liest die Konfigurationsdatei „.amazonq/mcp.json“ aus dem offenen Projekt und startet die dort referenzierten MCP-Server. MCP-Server sind lokale Prozesse, die der KI-Assistenz Zugriff auf externe Ressourcen geben sollen – etwa Datenbanken, APIs oder Build-Tools. Sobald ein MCP-Server läuft, erbt er die vollständige Umgebung des Entwicklers: häufig enthalten darin AWS-Zugriffsschlüssel, CLI-Tokens, API-Secrets und sogar SSH-Agent-Sockets. Das macht aus einem „konfigurierten Automationsschritt“ einen echten Ausführungspfad.

In einem Proof-of-Concept wurde demonstriert, dass der Angreifer den AWS-Kontext auslesen kann: Der eingebettete Code führte „aws sts get-caller-identity“ aus und leitete die Ausgabe an einen fremden Server weiter. Damit wird die aktive AWS-Session sichtbar, und was danach möglich ist, hängt ausschließlich von den IAM-Berechtigungen des Entwicklers ab. Mit ausreichenden Rechten kann ein Angreifer Persistenz über bösartige IAM-Änderungen etablieren, interne Dienste erreichen oder weiter in Richtung Produktion pivotieren. Sicherheitsseitig ist das besonders kritisch, weil der Angriff nicht auf Credential-Phishing oder Exploits im Betriebssystem basiert, sondern auf der „richtigen“ Ausführung der falschen Server.

Der Patch setzt deshalb nicht primär am Betriebssystem an, sondern an der Trust-Grenze: Amazon Q markiert einen MCP-Server künftig als untrusted und bietet dem Nutzer die Möglichkeit, den Befehl abzulehnen, bevor der Server startet. Vor der Korrektur galt die Interaktion offenbar als passiv genug, dass die Nutzerbestätigung zwar beim Workspace selbst eingeholt wurde, aber nicht zwingend für die MCP-spezifische Ausführung. Die Schwachstelle ist in „Language Servers for AWS“ verortet, also dem Runtime-Komponentenstack, der Amazon Q über verschiedene Entwicklungsumgebungen hinweg antreibt. Da die vier bekannten IDE-Plugins jeweils ältere Versionen des gleichen Language-Servers bündeln, waren mehrere Plattformen gleichzeitig betroffen.

Für Unternehmen ist die Patch-Strategie klar, aber zeitkritisch. CVE-2026-12957 gilt als behoben in Language Servers for AWS 1.65.0, dennoch empfiehlt das Unternehmen, auf 1.69.0 zu gehen, weil diese Version zusätzlich CVE-2026-12958 schließt: eine fehlende Symlink-Prüfung, die willkürliche Dateioperationen außerhalb der Workspace-Trust-Grenze erlauben könnte. Mindestversionen lauten laut Mitteilung: für VS Code 2.20 oder neuer, für JetBrains 4.3 oder neuer, für Eclipse 2.7.4 oder neuer sowie für das Visual-Studio-Toolkit 1.94.0.0 oder neuer. Praktisch heißt das: Update nicht nur im Editor, sondern auch in den Assistenz-Komponenten.

Beim Blick in den Markt fällt auf, dass dies kein isolierter Ausrutscher ist. Auch andere KI-Coding-Assistenten wurden mit projektweiten MCP-Konfigurationen in Verbindung gebracht, bei denen Angreifer die Projektstruktur oder Konfigurationsinhalte als untrusted Eingangsbasis nutzen konnten. Genannt werden etwa Claude Code (CVE-2025-59536) und Cursor (CVE-2025-54136). Zusätzlich wurde bei Windsurf (CVE-2026-30615) über einen anderen Pfad berichtet, bei dem attacker-controlled Content den lokalen MCP-Config-Eintrag so umschrieb, dass ein bösartiger Server registriert werden konnte. Branchenbeobachter ordnen diese Muster als „Konfigurations-zu-Ausführungskette“ ein: Je mehr Tools im Projektordner „versteckte“ Agenten definieren, desto wichtiger wird ein strenges Trust- und Consent-Modell auf Prozess-Ebene.

Ein weiterer Punkt ist die Frage nach der tatsächlichen Ausnutzung. Für CVE-2026-12957 ist laut öffentlicher Koordination durch Sicherheitsbehörden keine bekannte aktive Ausnutzung gemeldet; die entsprechende ADP-Eintragung führt es als „none“ (keine). Das ändert jedoch nichts an der Risikoanalyse: Entwicklerkonten sind in der Regel der am breitesten privilegierte Einstieg, und Cloud-Zugriffsdaten sind durch „Single Sign-On plus CLI-Tokens“ oft besonders leicht verfügbar, sobald eine Session einmal etabliert ist. Deshalb sollten Teams nicht nur die Versionen nachziehen, sondern auch ihre Berechtigungen überprüfen, etwa über Least-Privilege-Rollen, getrennte Dev-/Prod-Accounts und kurze Token-Lebensdauern.

Aus der Zukunftsperspektive wird klar, dass MCP und ähnliche Agent-Mechanismen zunehmend in den Entwicklungs-Workflow wandern. Das bedeutet: Repo-getragene Konfiguration wird faktisch zu untrusted input, selbst wenn sie „nur“ lokal gelesen werden soll. Künftige Verbesserungen dürften stärker in zwei Richtungen gehen: erstens eine granularere Consent-Logik, die jede MCP-Server-Aktion getrennt bewertet (nicht nur „Workspace vertrauen“), und zweitens hardere Guardrails, die Prozess-Start, Netzwerkzugriff und Credential-Übernahme stärker an Isolation binden, etwa über sandboxartige Ausführungskontexte. Für Entwickler ergibt sich daraus eine praktische Konsequenz: Wenn ein Tool „ein Projekt macht mich produktiv“, muss es zugleich transparent machen, „welcher Prozess genau startet“ und „welche Geheimnisse dabei erreichbar sind“.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Amazon Q Developer: MCP-Konfiguration führt zu Codeausführung per Repo - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Amazon Q Developer: MCP-Konfiguration führt zu Codeausführung per Repo".
Stichwörter AI Amazon Artificial Intelligence Cloud Credentials CVE Cybersecurity Developer Hacker Iam Ide IT-Sicherheit KI Künstliche Intelligenz Language Server Mcp Netzwerksicherheit Patch Security Softwareentwicklung Workspace
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Amazon Q Developer: MCP-Konfiguration führt zu Codeausführung per Repo" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Amazon Q Developer: MCP-Konfiguration führt zu Codeausführung per Repo" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Amazon Q Developer: MCP-Konfiguration führt zu Codeausführung per Repo« bei Google Deutschland suchen, bei Bing oder Google News!


    5.571 Leser gerade online auf IT BOLTWISE
    KI-Jobs