SEATTLE / LONDON (IT BOLTWISE) – Eine Sicherheitslücke in Amazon Q Developer konnte aus einem geklonten Repository heraus MCP-Server starten und dabei Kommandos ausführen, die auf dem Konto des Entwicklers liefen. Entscheidend war nicht ein fehlendes Passwort, sondern ein vertrauenswürdiges Workspace-Setup: Amazon Q las eine MCP-Konfiguration, spawnt lokale Prozesse und erbt dabei die Umgebung inkl. Cloud-Zugriffsdaten. Amazon hat den Fehler inzwischen gepatcht, er ist als CVE-2026-12957 (CVSS 8,5) dokumentiert. Für Teams bedeutet das vor allem: MCP-Konfigurationen gelten als untrusted input – und die Versionsstände in IDE-Plugins müssen schnell nachgezogen werden.

Wer Künstliche Intelligenz für Softwareentwicklung einsetzt, möchte vor allem Geschwindigkeit: weniger Boilerplate, bessere Vorschläge, schnellere Abfragen in Datenbanken. Genau an dieser Stelle zeigt CVE-2026-12957, wie schmal der Grat zwischen Produktivität und Sicherheitsmodell ist. Berichten zufolge konnte eine manipulierte MCP-Konfiguration in einem Repository dazu führen, dass Amazon Q Developer beim Öffnen des Projekts definierte MCP-Server startet und dabei Befehle mit den Rechten des Entwicklers ausführt. In der Praxis reichte ein kurzer Pfad von „Repo öffnen“ bis „cloud credentials abgreifen“ – ohne zusätzliche Anmeldung oder zweite Bestätigung.
Technisch hängt die Wirkung an der Kombination aus Model Context Protocol (MCP) und dem Workspace-Vertrauen. Amazon Q liest die Konfigurationsdatei „.amazonq/mcp.json“ aus dem offenen Projekt und startet die dort referenzierten MCP-Server. MCP-Server sind lokale Prozesse, die der KI-Assistenz Zugriff auf externe Ressourcen geben sollen – etwa Datenbanken, APIs oder Build-Tools. Sobald ein MCP-Server läuft, erbt er die vollständige Umgebung des Entwicklers: häufig enthalten darin AWS-Zugriffsschlüssel, CLI-Tokens, API-Secrets und sogar SSH-Agent-Sockets. Das macht aus einem „konfigurierten Automationsschritt“ einen echten Ausführungspfad.
In einem Proof-of-Concept wurde demonstriert, dass der Angreifer den AWS-Kontext auslesen kann: Der eingebettete Code führte „aws sts get-caller-identity“ aus und leitete die Ausgabe an einen fremden Server weiter. Damit wird die aktive AWS-Session sichtbar, und was danach möglich ist, hängt ausschließlich von den IAM-Berechtigungen des Entwicklers ab. Mit ausreichenden Rechten kann ein Angreifer Persistenz über bösartige IAM-Änderungen etablieren, interne Dienste erreichen oder weiter in Richtung Produktion pivotieren. Sicherheitsseitig ist das besonders kritisch, weil der Angriff nicht auf Credential-Phishing oder Exploits im Betriebssystem basiert, sondern auf der „richtigen“ Ausführung der falschen Server.
Der Patch setzt deshalb nicht primär am Betriebssystem an, sondern an der Trust-Grenze: Amazon Q markiert einen MCP-Server künftig als untrusted und bietet dem Nutzer die Möglichkeit, den Befehl abzulehnen, bevor der Server startet. Vor der Korrektur galt die Interaktion offenbar als passiv genug, dass die Nutzerbestätigung zwar beim Workspace selbst eingeholt wurde, aber nicht zwingend für die MCP-spezifische Ausführung. Die Schwachstelle ist in „Language Servers for AWS“ verortet, also dem Runtime-Komponentenstack, der Amazon Q über verschiedene Entwicklungsumgebungen hinweg antreibt. Da die vier bekannten IDE-Plugins jeweils ältere Versionen des gleichen Language-Servers bündeln, waren mehrere Plattformen gleichzeitig betroffen.
Für Unternehmen ist die Patch-Strategie klar, aber zeitkritisch. CVE-2026-12957 gilt als behoben in Language Servers for AWS 1.65.0, dennoch empfiehlt das Unternehmen, auf 1.69.0 zu gehen, weil diese Version zusätzlich CVE-2026-12958 schließt: eine fehlende Symlink-Prüfung, die willkürliche Dateioperationen außerhalb der Workspace-Trust-Grenze erlauben könnte. Mindestversionen lauten laut Mitteilung: für VS Code 2.20 oder neuer, für JetBrains 4.3 oder neuer, für Eclipse 2.7.4 oder neuer sowie für das Visual-Studio-Toolkit 1.94.0.0 oder neuer. Praktisch heißt das: Update nicht nur im Editor, sondern auch in den Assistenz-Komponenten.
Beim Blick in den Markt fällt auf, dass dies kein isolierter Ausrutscher ist. Auch andere KI-Coding-Assistenten wurden mit projektweiten MCP-Konfigurationen in Verbindung gebracht, bei denen Angreifer die Projektstruktur oder Konfigurationsinhalte als untrusted Eingangsbasis nutzen konnten. Genannt werden etwa Claude Code (CVE-2025-59536) und Cursor (CVE-2025-54136). Zusätzlich wurde bei Windsurf (CVE-2026-30615) über einen anderen Pfad berichtet, bei dem attacker-controlled Content den lokalen MCP-Config-Eintrag so umschrieb, dass ein bösartiger Server registriert werden konnte. Branchenbeobachter ordnen diese Muster als „Konfigurations-zu-Ausführungskette“ ein: Je mehr Tools im Projektordner „versteckte“ Agenten definieren, desto wichtiger wird ein strenges Trust- und Consent-Modell auf Prozess-Ebene.
Ein weiterer Punkt ist die Frage nach der tatsächlichen Ausnutzung. Für CVE-2026-12957 ist laut öffentlicher Koordination durch Sicherheitsbehörden keine bekannte aktive Ausnutzung gemeldet; die entsprechende ADP-Eintragung führt es als „none“ (keine). Das ändert jedoch nichts an der Risikoanalyse: Entwicklerkonten sind in der Regel der am breitesten privilegierte Einstieg, und Cloud-Zugriffsdaten sind durch „Single Sign-On plus CLI-Tokens“ oft besonders leicht verfügbar, sobald eine Session einmal etabliert ist. Deshalb sollten Teams nicht nur die Versionen nachziehen, sondern auch ihre Berechtigungen überprüfen, etwa über Least-Privilege-Rollen, getrennte Dev-/Prod-Accounts und kurze Token-Lebensdauern.
Aus der Zukunftsperspektive wird klar, dass MCP und ähnliche Agent-Mechanismen zunehmend in den Entwicklungs-Workflow wandern. Das bedeutet: Repo-getragene Konfiguration wird faktisch zu untrusted input, selbst wenn sie „nur“ lokal gelesen werden soll. Künftige Verbesserungen dürften stärker in zwei Richtungen gehen: erstens eine granularere Consent-Logik, die jede MCP-Server-Aktion getrennt bewertet (nicht nur „Workspace vertrauen“), und zweitens hardere Guardrails, die Prozess-Start, Netzwerkzugriff und Credential-Übernahme stärker an Isolation binden, etwa über sandboxartige Ausführungskontexte. Für Entwickler ergibt sich daraus eine praktische Konsequenz: Wenn ein Tool „ein Projekt macht mich produktiv“, muss es zugleich transparent machen, „welcher Prozess genau startet“ und „welche Geheimnisse dabei erreichbar sind“.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Amazon Q Developer: MCP-Konfiguration führt zu Codeausführung per Repo" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Amazon Q Developer: MCP-Konfiguration führt zu Codeausführung per Repo" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Amazon Q Developer: MCP-Konfiguration führt zu Codeausführung per Repo« bei Google Deutschland suchen, bei Bing oder Google News!