CVE-2026-18953 - Ненадлежащее ... Заметка

CVE-2026-18953 - Ненадлежащее ограничение пути в AWS Transform MCP Server

ID бюллетеня: 2026-075-AWS Область применения: AWS Тип содержания: Важно (требует внимания) Дата публикации: 08/05/2026 12:30 PDT Описание: AWS Transform MCP Server (awslabs.aws-transform-mcp-server) — это сервер с открытым исходным кодом Model Context Protocol (MCP), который работает локально на машине разработчика и позволяет ассистентам на базе ИИ взаимодействовать с AWS Transform для выполнения заданий на трансформацию кода и извлечения их артефактов. Мы выявили CVE-2026-18953. Неправильное ограничение имени пути ограниченным каталогом в инструменте get_resource в awslabs.aws-transform-mcp-server до версии 0.1.5 могло позволить контекстно-зависящему актору записывать произвольные файлы вне предполагаемой рабочей папки через параметр savePath, что могло привести к локальному выполнению кода. Изменённые версии: >=0.1.0 И <=0.1.4 Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.