
Amazon Q Developer: MCP-Lücke ermöglichte Credential-Diebstahl
AWS hat eine hochkritische Sicherheitslücke in Amazon Q Developer gepatcht, die es Angreifern ermöglichte, über manipulierte Repositories Cloud-Credentials von Entwicklern zu stehlen. Laut The Hacker News konnte ein Angreifer eine böswillige Repository mit MCP-Konfigurationen (Model Context Protocol) präparieren und beim Öffnen im Workspace willkürliche Befehle ausführen — der Angreifer benötigte nur die Vertrauensgeste des Entwicklers. SecurityWeek bestätigt, dass AWS die Vulnerability bereits in einem eigenen Advisory dokumentiert hat und Kunden über potenzielle Auswirkungen informiert.
Der Angriffsvektor war direkt: Developer öffnet Repository → vertraut dem Workspace → MCP-Konfiguration führt Code aus → Credentials sind kompromittiert. Die Lücke nutzte eine Implementierungsschwäche in der Verarbeitung von MCP-Konfigurationen, die bisher nicht ausreichend sandboxed waren. AWS hat das Patch bereitgestellt und empfiehlt Kunden, ihre Q Developer-Instanzen zu aktualisieren.
Parallel verschärft sich die Sicherheitslage durch eine grundlegende Änderung in der MCP-Spezifikation selbst. Wie SecurityWeek berichtet, verlagert die überarbeitete Enterprise-Ready MCP-Spezifikation zentrale Sicherheitsverantwortungen vom Protokoll auf die Entwickler und Platform-Betreiber — ein Paradigmenwechsel, der neue Sicherheitsrisiken mit sich bringt. Während die Spezifikation modular und anwendungsfreundlicher wird, entsteht eine größere Angriffsfläche für Misconfiguration.
Für deutschsprachige Unternehmen relevant: Wer Amazon Q Developer im Einsatz hat oder MCP-basierte LLM-Integrationen plant, sollte sofort prüfen, ob Repositories mit automatischer MCP-Konfiguration eingebunden sind. Die DSGVO-Implikationen sind erheblich — ein Credential-Leak kann zu Datenzugriffen führen und ist meldepflichtig. Zusätzlich ist eine interne Policy notwendig, welche MCP-Konfigurationen vertrauenswürdig sind. Ein strukturiertes Review aller externen Repository-Abhängigkeiten sollte Teil des regulären Pentesting-Prozesses werden.
Der Takeaway: MCP ist ein notwendiger Standard für LLM-Integration, bringt aber Sicherheitsverantwortung auf die Entwicklerseite. Code-Vertrauen ist nicht binär — es braucht Audit-Trails, Sandboxing und explizite Konfigurationsfreigaben. Sicherheits-Pipelines für LLM-Apps müssen Input-, Output- und Audit-Layer einplanen, um solche Vertrauenslücken zu schließen. Eine strukturierte Red-Team-Checkliste für LLM-Applikationen sollte MCP-Konfigurationen explizit adressieren.