Passer au contenu principal

CVE-2026-15415 – Traversée de chemin et écriture arbitraire de fichiers dans les linters de flux de travail d’aws-healthomics-mcp-server

ID du bulletin : 2026-060-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)/informatif
Date de publication : 17/07/2026 à 12h30 (heure du Pacifique)

Description :

AWS HealthOmics est un service éligible HIPAA qui gère entièrement l’infrastructure de calcul, de stockage et de moteur de flux de travail requise pour exécuter des analyses bioinformatiques à grande échelle à des fins de diagnostic clinique, de découverte de médicaments et de recherche agricole. Nous avons identifié CVE-2026-15415, où une limitation incorrecte d’un nom de chemin vers un répertoire restreint dans les outils de linting du serveur MCP AWS HealthOmics (aws-healthomics-mcp-server) avant la version 0.0.36 pouvait permettre à un acteur susceptible d’influencer l’agent MCP d’écrire un contenu contrôlé par un acteur à des emplacements arbitraires en dehors du répertoire du bundle de flux de travail prévu, via des séquences de traversée de répertoire dans l’entrée workflow_files.

Versions concernées : aws-healthomics-mcp-server <= 0.0.35

Résolution :

Ce problème a été résolu dans la version 0.0.36 d’aws-healthomics-mcp-server. Nous vous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou forké est mis à jour afin d’intégrer les nouveaux correctifs.

Solutions de contournement :

Aucune solution de contournement n’est disponible.

Références :


Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.