CVE-2026-97662 - Внедрение арг... Заметка

CVE-2026-97662 - Внедрение аргументов в diff scan AWS security-agent-mcp-server

Идентификатор бюллетеня: 2026-121-AWSОбласть действия: AWSТип контента: Важный (требует внимания)Дата публикации: 10/01/2026 10:30 AM PDTОписание: security-agent-mcp-server — это сервер с открытым исходным кодом Model Context Protocol (MCP), опубликованный AWS в репозитории awslabs/mcp, который ассистенты ИИ используют для выполнения локальных сканирования безопасности (включая дифференциальные «diff»-сканирования) исходного кода. Мы выявили CVE-2026-97662 — проблему инъекции аргументов в операции diff scan: сформированное ссылочное значение, приведённое для скана, интерпретируется как командная строка, а не как ревизия, позволяющая контекстно-зависящему актору создавать, перезаписывать или обрезать произвольные файлы на хосте вне заданного каталога рабочего пространства, обходя контроль confinement workspace-confinement сервера. Изменённые версии: >= 0.1.1 И < 0.2.0Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.