CVE-2026-15415 – Verzeichnisdurchquerung und Schreiben beliebiger Dateien in den Workflow-Lintern von aws-healthomics-mcp-server
Bulletin-ID: 2026-060-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit) / Informativ
Datum der Veröffentlichung: 17.07.2026, 12:30 Uhr PDT
Beschreibung:
AWS HealthOmics ist ein HIPAA-fähiger Service, der die Rechen-, Speicher- und Workflow-Engine-Infrastruktur vollständig verwaltet, die für die Durchführung bioinformatischer Analysen in großem Maßstab für klinische Diagnosen, Arzneimittelforschung und Agrarforschung erforderlich ist. Wir haben die Schwachstelle CVE-2026-15415 identifiziert, bei der eine unzureichende Beschränkung eines Pfads auf ein eingeschränktes Verzeichnis in den Linting-Tools des AWS HealthOmics MCP Servers (aws-healthomics-mcp-server) vor Version 0.0.36 es einem Angreifer, der den MCP-Agenten beeinflussen kann, ermöglichen könnte, über Directory-Traversal-Sequenzen in der workflow_files-Eingabe angreiferkontrollierte Inhalte an beliebige Speicherorte außerhalb des vorgesehenen Workflow-Bundle-Verzeichnisses zu schreiben.
Betroffene Versionen: aws-healthomics-mcp-server <= 0.0.35
Lösung:
Dieses Problem wurde in der aws-healthomics-mcp-server Version 0.0.36 behoben. Wir empfehlen, ein Upgrade auf die neueste Version durchzuführen und sicherzustellen, dass geforkter oder abgeleiteter Code gepatcht wird, um die neuen Korrekturen zu integrieren.
Umgehungslösungen:
Es sind keine Problemumgehungen verfügbar.
Referenzen:
Bei Sicherheitsfragen oder -bedenken wenden Sie sich bitte per E-Mail an aws-security@amazon.com.