CVE-2026-15415 - aws-healthomics-mcp-server のワークフローリンターにおけるパス・トラバーサルおよび任意のファイル書き込み
Bulletin ID: 2026-060-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) / 情報公開日: 2026年7月17日 午後12時45分 PDT説明:AWS HealthOmics は、臨床診断、創薬、農業研究のためのバイオインフォマティクス分析を大規模に実行するために必要なコンピューティング、ストレージ、およびワークフローエンジンのインフラストラクチャを完全に管理する HIPAA 準拠のサービスです。CVE-2026-15415 を特定しました。これは、AWS HealthOmics MCP Server (aws-healthomics-mcp-server) のバージョン 0.0.36 より前のリンティングツールにおける、パス名の制限が不十分なために、MCP エージェントに影響を与えることができるアクターが、ワークフローファイル入力におけるディレクトリトラバーサルシーケンスを介して、意図されたワークフローバンドルディレクトリ外の任意の場所にアクター制御のコンテンツを書き込むことができる可能性があるというものです。影響を受けるバージョン: aws-healthomics-mcp-server <= 0.0.35この AWS セキュリティ bulletin に関連する最新かつ完全な情報については、以下の記事を参照してください。