跳至主要内容

CVE-2026-15415 - aws-healthomics-mcp-server 工作流程检查器中的路径遍历与任意文件写入

公告 ID:2026-060-AWS
范围:AWS
内容类型:重要(需要注意)/信息
发布日期:2026 年 7 月 17 日中午 12:30(太平洋夏令时)

描述:

AWS HealthOmics 是一项符合 HIPAA 标准的服务,可全面管理大规模运行生物信息学分析所需的计算、存储和工作流程引擎基础设施,这些分析可用于临床诊断、药物发现和农业研究。我们已发现 CVE-2026-15415,其中 AWS HealthOmics MCP 服务器(aws-healthomics-mcp-server)在 0.0.36 版本之前的 linting 工具中,路径名对受限目录的限制不当,可能允许能够影响 MCP 代理的攻击者通过 workflow_files 输入中的目录遍历序列,将攻击者控制的内容写入预期工作流程捆绑包目录之外的任意位置。

受影响的版本:aws-healthomics-mcp-server <= 0.0.35

解决方法:

此问题已在 aws-healthomics-mcp-server 版本 0.0.36 中予以解决。建议您升级到最新版本,并确保对任何分叉代码或派生代码进行修补,以纳入新的修复程序。

临时措施:

没有可用的临时措施。

参考:


如有任何安全问题或疑虑,请发送电子邮件至 aws-security@amazon.com