CVE-2026-15643 - AWS HealthLak... Заметка

CVE-2026-15643 - AWS HealthLake MCP Server SSRF через непроверенный URL пагинации

Идентификатор бюллетеня: 2026-054-AWS Область: AWS Тип контента: Важное (требует внимания) Дата публикации: 14.07.2026 13:00 PDTОписание:AWS HealthLake MCP Server (awslabs.healthlake-mcp-server) — это сервер протокола контекста модели, который позволяет ИИ-ассистентам взаимодействовать с хранилищами данных AWS HealthLake FHIR. Мы выявили CVE-2026-15643, уязвимость подделки запросов на стороне сервера в компоненте обработки пагинации в AWS awslabs.healthlake-mcp-server до версии 0.0.14 на всех платформах, которая может позволить удаленному аутентифицированному пользователю извлечь временные учетные данные безопасности AWS на произвольный конечный пункт назначения через специально сформированный параметр next_token. Сервер не проверяет, что URL-адреса пагинации указывают обратно на ожидаемый конечный пункт HealthLake, что позволяет злоумышленнику перенаправлять последующие запросы на контролируемый злоумышленником сервер.Затронутые версии: < 0.0.14Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.