메인 콘텐츠로 건너뛰기

CVE-2026-18953 - AWS Transform MCP 서버의 경로 이름이 부적절하게 제한됨

공지 ID: 2026-075-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 8월 5일 오후 12시 30분(PDT)

설명:

AWS Transform MCP 서버(awslabs.aws-transform-mcp-server)는 개발자 머신에서 로컬로 실행되는 오픈 소스 Model Context Protocol(MCP) 서버로, AI 기반 어시스턴트가 AWS Transform과 상호 작용하여 코드 변환 작업을 실행하고 아티팩트를 검색할 수 있도록 합니다. CVE-2026-18953 문제를 확인했습니다. awslabs.aws-transform-mcp-server 0.1.5 이전 버전의 get_resource 도구에서 경로 이름을 제한된 디렉터리로 부적절하게 한정하여, 상황에 따라 공격자가 savePath 파라미터를 통해 의도된 작업 디렉터리 외부에 임의의 파일을 쓸 수 있으며, 이로 인해 로컬 코드가 실행될 수 있습니다.

영향을 받는 버전: 0.1.0 이상 및 0.1.4 이하

해결 방법:

이 문제는 awslabs.aws-transform-mcp-server 버전 0.1.5에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.

대안:

서버 측 또는 구성 전용 해결 방법은 없습니다. 영향을 받는 코드 경로는 기본 구성에 있습니다. 고객은 버전 0.1.5 이상으로 업그레이드해야 합니다.

참고 사항:

도움을 주신 분:

조정된 문제 공개 프로세스를 통해 이 문제 해결에 도움을 주신 Drew Raines에 감사드립니다.


보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.