CVE-2026-97662 - AWS security-... 笔记

CVE-2026-97662 - AWS security-agent-mcp-server diff scan 中的参数注入漏洞

公告编号:2026-121-AWS范围:AWS内容类型:重要(需要关注)发布日期:2026年10月1日 太平洋夏令时间上午10:30描述:security-agent-mcp-server 是由 AWS 在 awslabs/mcp 仓库发布的开源模型上下文协议(MCP)服务器,AI 助手用它来对源代码运行本地安全扫描(包括差分“差分”扫描)。我们发现了 CVE-2026-97662,这是差分扫描操作中的参数注入问题:提供给扫描的自定义引用值被解释为命令行选项,而非修订版本,这使得上下文相关的演员可以在主机上创建、覆盖或截断任意文件,绕过服务器的工作区限制控制。受影响版本:>= 0.1.1 和 < 0.2.0请参阅以下文章,获取与本AWS安全公告相关的最新完整信息。