CVE-2026-15415 - aws-healthomi... 笔记

CVE-2026-15415 - aws-healthomics-mcp-server 工作流代码检查器中的路径遍历和任意文件写入漏洞

公告 ID:2026-060-AWS 范围:AWS 内容类型:重要(需关注)/ 信息性 发布日期:2026 年 7 月 17 日 太平洋夏令时 12:45 描述: AWS HealthOmics 是一项符合 HIPAA 要求的服务,可全面管理运行生物信息学分析所需的计算、存储和工作流引擎基础设施,适用于临床诊断、药物发现和农业研究的大规模场景。我们发现了 CVE-2026-15415 漏洞:在 aws-healthomics-mcp-server 版本 0.0.36 之前,AWS HealthOmics MCP Server 的 linting 工具中对路径名限制不当,可能允许能够影响 MCP 代理的实体,通过 workflow_files 输入中的目录遍历序列,将受控内容写入到预期工作流包目录之外的任意位置。 受影响版本:aws-healthomics-mcp-server <= 0.0.35 请参阅下方文章,以获取与此 AWS 安全公告相关的最最新、最完整信息。