メインコンテンツに移動

CVE-2026-15415 – aws-healthomics-mcp-server のワークフローリンターにおけるパストラバーサルと任意ファイル書き込み

速報 ID: 2026-060-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意) / 参考情報
発行日: 2026 年 7 月 17 日 午後 12 時 30 分 (PDT)

説明:

AWS HealthOmics は HIPAA の対象となるサービスであり、臨床診断、創薬、農業研究のためのバイオインフォマティクス分析を大規模に実行するために必要なコンピューティング、ストレージ、ワークフローエンジンのインフラストラクチャを完全に管理します。AWS は、CVE-2026-15415 を特定しました。バージョン 0.0.36 より前の AWS HealthOmics MCP サーバー(aws-healthomics-mcp-server)のリンティングツールにおいて、制限されたディレクトリへのパス名の制限が不適切であったため、MCP エージェントに影響を与えることが可能なアクターが、workflow_files 入力内のディレクトリトラバーサルシーケンスを介して、アクターが制御するコンテンツを、想定されたワークフローバンドルディレクトリ外の任意の場所に書き込む可能性があります。

影響を受けるバージョン: aws-healthomics-mcp-server <= 0.0.35

解決方法:

この問題は aws-healthomics-mcp-server バージョン 0.0.36 で解決されています。最新バージョンにアップグレードし、フォークしたコードや派生コードにパッチを適用して新しい修正を反映させることをお勧めします。

回避策:

利用可能な回避策はありません。

参考情報:


セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。