CVE-2026-18953 - AWS Transform MCP Server의 경로명 제한 미흡
게시판 ID: 2026-075-AWS 범위: AWS 콘텐츠 유형: 중요(주의 필요) 발행일: 2026년 8월 5일 오후 12:30 PDT 설명: AWS Transform MCP 서버(awslabs.aws-transform-mcp-server)는 개발자 컴퓨터에서 로컬로 실행되는 오픈소스 모델 컨텍스트 프로토콜(MCP) 서버로, AI 기반 어시스턴트가 AWS Transform과 상호작용하여 코드 변환 작업을 수행하고 산출물을 회수할 수 있게 합니다. CVE-2026-18953을 확인했습니다. awslabs.aws-aws-transform-mcp-server 0.1.5 이전 get_resource 도구에서 경로명을 제한된 디렉터리로 부적절하게 제한하면, 컨텍스트 의존 액터가 savePath 매개변수를 통해 의도된 작업 디렉터리 외부에 임의의 파일을 작성할 수 있어 로컬 코드 실행으로 이어질 수 있습니다. 영향을 받은 버전: >=0.1.0 및 <=0.1.4 이 AWS 보안 게시판과 관련된 가장 최시이자 완전한 정보는 아래 기사를 참고해 주시기 바랍니다.