CVE-2026-15643 - AWS HealthLak... 笔记

CVE-2026-15643 - AWS HealthLake MCP Server 通过未验证的分页 URL 导致的 SSRF

公告 ID:2026-054 范围:AWS 内容类型:重要(需关注) 发布日期:2026 年 7 月 14 日 13:00(太平洋夏令时)描述:AWS HealthLake MCP 服务器(awslabs.healthlake-mcp-server)是一个模型上下文协议(Model Context Protocol)服务器,使 AI 助手能够与 AWS HealthLake FHIR 数据存储进行交互。我们发现了 CVE-2026-15643,该漏洞是 awslabs.healthlake-mcp-server 在 0.0.14 版本之前、所有平台上的分页处理组件中存在的服务器端请求伪造(SSRF)问题。此漏洞可能允许远程认证用户通过精心构造的 next_token 参数,将 AWS 临时安全凭证泄露到任意端点。该服务器未验证分页 URL 是否指向预期的 HealthLake 端点,从而允许攻击者将后续请求重定向至攻击者控制的服务器。受影响版本:< 0.0.14有关此 AWS 安全公告的最新完整信息,请参阅下方文章。