CVE-2026-18953 - AWS Transform... ノート

CVE-2026-18953 - AWS Transform MCP Server におけるパス名の不適切な制限

ブリテンID:2026-075-AWS スコープ:AWS 内容タイプ:重要(注意が必要) 発行日:2026年8月5日 12:30 PDT説明:AWS Transform MCP Server(awslabs.aws-transform-mcp-server)は、開発者のマシン上でローカルに動作するオープンソースのModel Context Protocol(MCP)サーバーで、AI搭載のアシスタントがAWS Transformと連携してコード変換ジョブを実行し、その成果物を取得できるようにします。CVE-2026-18953を特定しました。awslabs.aws-trans-mcp-server 0.1.5以前のget_resourceツールでパスネームを制限されたディレクトリに不適切に制限すると、コンテキスト依存のアクターがsavePathパラメータを介して意図した作業ディレクトリ外に任意のファイルを書き込む可能性があり、これがローカルコードの実行につながる可能性があります。影響を受けたバージョン:>=0.1.0および<=0.1.4このAWSセキュリティブリテンに関する最新かつ完全な情報については、以下の記事をご参照ください。