CVE-2026-97662 - AWS security-... 노트

CVE-2026-97662 - AWS security-agent-mcp-server diff scan에서의 인자 주입

게시판 ID: 2026-121-AWS범위: AWS콘텐츠 유형: 중요함 (주의 필요)출판일: 2026년 10월 1일 오전 10:30 PDT설명: security-agent-mcp-server는 AWS가 awslabs/mcp 저장소에 공개한 오픈 소스 모델 컨텍스트 프로토콜(MCP) 서버로, AI 어시스턴트가 소스 코드를 통해 로컬 보안 스캔(차등 'diff' 스캔 포함)을 실행하는 데 사용합니다. 우리는 CVE-2026-97662를 확인했는데, 이는 diff 스캔 작업에서 인수 주입 문제입니다: 스캔에 제공된 참조 값이 수정판이 아닌 명령줄 옵션으로 해석되어, 컨텍스트 의존 액터가 서버의 작업 공간 제한 제어를 우회하여 의도된 작업 공간 디렉터리 밖에서 임의의 파일을 생성, 덮어쓰기 또는 잘라낼 수 있게 합니다. 영향을 받은 버전: >= 0.1.1 및 < 0.2.0이 AWS 보안 게시판과 관련된 가장 최시이자 완전한 정보는 아래 기사를 참고해 주시기 바랍니다.