CVE-2026-15643 - AWS HealthLak... ノート

CVE-2026-15643 - AWS HealthLake MCP Server SSRF via Unvalidated Pagination URL

Bulletin ID: 2026-054-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年7月14日 午後1時00分 PDT説明:AWS HealthLake MCP Server (awslabs.healthlake-mcp-server) は、AIアシスタントがAWS HealthLake FHIRデータストアと対話できるようにするModel Context Protocolサーバーです。CVE-2026-15643、つまりAWS awslabs.healthlake-mcp-server 0.0.14より前のすべてのプラットフォームにおけるページネーション処理コンポーネントのサーバーサイドリクエストフォージェリを特定しました。これは、リモートで認証されたユーザーが、細工されたnext_tokenパラメータを介して、任意の終端にAWSの一時的なセキュリティ認証情報を流出させることを許可する可能性があります。サーバーは、ページネーションURLが期待されるHealthLakeエンドポイントに戻っていることを検証しないため、アクターは後続のリクエストをアクター制御のサーバーにリダイレクトできます。影響を受けるバージョン: < 0.0.14このAWSセキュリティアラートに関する最新かつ完全な情報は、以下の記事を参照してください。