Saltar al contenido principal

CVE-2026-18953: Limitación inadecuada de un nombre de ruta en el servidor MCP de AWS Transform

ID del boletín: 2026-075-AWS
Alcance: AWS
Tipo de contenido: Importante (requiere atención)
Fecha de publicación: 05/08/2026 12:30 h PDT

Descripción:

El servidor MCP de AWS Transform (awslabs.aws-transform-mcp-server) es un servidor de protocolo de contexto para modelos (MCP) de código abierto que se ejecuta localmente en el equipo de un desarrollador y permite a los asistentes basados en IA interactuar con AWS Transform para ejecutar trabajos de transformación de código y recuperar sus artefactos. Identificamos la vulnerabilidad CVE-2026-18953. La limitación inadecuada de un nombre de ruta a un directorio restringido en la herramienta get_resource de awslabs.aws-transform-mcp-server antes de la versión 0.1.5 podría permitir que un actor dependiente del contexto escribiera archivos arbitrarios fuera del directorio de trabajo previsto mediante el parámetro savePath, lo que podría provocar la ejecución de código local.

Versiones afectadas: >= 0.1.0 y <= 0.1.4

Resolución:

Este problema se solucionó en la versión 0.1.5 de awslabs.aws-transform-mcp-server. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido parcheado para incorporar las nuevas revisiones.

Soluciones alternativas:

No hay ninguna solución alternativa del lado del servidor o que solo se aplique a la configuración. La ruta del código afectado está presente en la configuración predeterminada. Los clientes deben actualizar a la versión 0.1.5 o posterior.

Referencias:

Reconocimiento:

Nos gustaría dar las gracias a Drew Raines por colaborar en este asunto a través del proceso coordinado de divulgación de problemas.


Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.