Passer au contenu principal

CVE-2026-18953 – Limitation incorrecte d’un chemin d’accès dans le serveur MCP AWS Transform

ID du bulletin : 2026-075-AWS
Portée : AWS
Type de contenu : important (nécessite une attention particulière)
Date de publication : 05/08/2026 à 12 h 30 PDT (heure d’été du Pacifique)

Description :

Le serveur MCP AWS Transform (awslabs.aws-transform-mcp-server) est un serveur de protocole de contextualisation des modèles (MCP) open source qui s’exécute localement sur la machine d’un développeur et permet aux assistants alimentés par l’IA d’interagir avec AWS Transform pour exécuter des tâches de transformation de code et récupérer leurs artefacts. Nous avons identifié la vulnérabilité CVE-2026-18953. Une limitation incorrecte d’un nom de chemin vers un répertoire restreint dans l’outil get_resource de awslabs.aws-transform-mcp-server avant la version 0.1.5 peut permettre à un acteur dépendant du contexte d’écrire des fichiers arbitraires en dehors du répertoire de travail prévu via le paramètre savePath, ce qui pourrait entraîner l’exécution de code local.

Versions concernées : >=0.1.0 ET <=0.1.4

Résolution :

Ce problème a été résolu dans la version 0.1.5 d’awslabs.aws-transform-mcp-server. Nous recommandons de passer à la dernière version et de vous assurer que tout code dérivé ou issu d’un fork est corrigé afin d’intégrer les nouveaux correctifs.

Solutions de contournement :

Il n’existe aucune solution de contournement côté serveur ou uniquement liée à la configuration ; le chemin de code concerné est présent dans la configuration par défaut. Les clients doivent effectuer la mise à niveau vers la version 0.1.5 ou ultérieure.

Références :

Remerciements :

Nous tenons à remercier Drew Raines pour sa collaboration sur ce problème dans le cadre du processus coordonné de signalement des problèmes.


Veuillez envoyer un e‑mail à l’adresse aws-security@amazon.com pour toute question ou préoccupation en matière de sécurité.