CVE-2026-15643 - AWS HealthLak... 노트

CVE-2026-15643 - AWS HealthLake MCP Server SSRF via Unvalidated Pagination URL

Bulletin ID: 2026-054-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 발행일: 2026년 7월 14일 오후 1시 00분 PDT설명:AWS HealthLake MCP Server (awslabs.healthlake-mcp-server)는 AI 어시스턴트가 AWS HealthLake FHIR 데이터 저장소와 상호 작용할 수 있도록 하는 Model Context Protocol 서버입니다. 모든 플랫폼에서 AWS awslabs.healthlake-mcp-server 0.0.14 이전 버전의 페이지 매김 처리 구성 요소에서 서버 측 요청 위조(CVE-2026-15643)를 확인했습니다. 이는 원격 인증 사용자가 조작된 next_token 매개변수를 통해 임의의 엔드포인트로 AWS 임시 보안 자격 증명을 유출할 수 있도록 허용할 수 있습니다. 서버는 페이지 매김 URL이 예상 HealthLake 엔드포인트로 다시 연결되는지 확인하지 않아, 공격자가 후속 요청을 공격자 제어 서버로 리디렉션할 수 있습니다.영향받는 버전: < 0.0.14이 AWS 보안 게시판과 관련된 최신 정보 및 전체 정보는 아래 기사를 참조하십시오.