CVE-2026-18953 - AWS Transform... 笔记

CVE-2026-18953 - AWS Transform MCP Server 中路径名限制不当”

公告编号:2026-075-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026年8月5日 太平洋夏令时间中午12:30描述:AWS Transform MCP 服务器(awslabs.aws-transform-mcp-server)是一款开源的模型上下文协议(MCP)服务器,运行在开发者的机器上,允许由 AI 驱动的助手与 AWS Transform 交互,执行代码转换作业并检索其成果。我们确认了CVE-2026-18953。在 awslabs.aws-aws-transform-mcp-server 0.1.5 之前,get_resource工具中对路径名限制不当,可能会导致上下文依赖的演员通过 savePath 参数在预期工作目录外写入任意文件,可能导致本地代码执行。受影响版本:>=0.1.0 和 <=0.1.4请参阅以下文章,获取与本AWS安全公告相关的最新完整信息。