CVE-2026-15415 - aws-healthomics-mcp-server 工作流程檢查工具中的路徑遍歷與任意檔案寫入漏洞
公告 ID:2026-060-AWS
範圍:AWS
內容類型:重要(需要注意)/信息
發布日期:2026 年 7 月 17 日中午 12:30 (太平洋夏令時間)
描述:
AWS HealthOmics 是一項符合 HIPAA 標準的服務,可全面管理大規模執行生物資訊學分析所需的運算、儲存和工作流程引擎基礎設施,這些分析可用於臨床診斷、藥物發現和農業研究。我們已識別 CVE-2026-15415,其中在 AWS HealthOmics MCP 伺服器 (aws-healthomics-mcp-server) 0.0.36 版本之前的 linting 工具中,如果路徑名被不當限制到受限目錄,則可能允許能夠影響 MCP 代理程式的執行者透過 workflow_files 輸入中的目錄遍歷序列,將執行者控制的內容寫入預期工作流程套件目錄之外的任意位置。
受影響的版本:aws-healthomics-mcp-server <= 0.0.35
解決方案:
在 aws-healthomics-mcp-server 版本 0.0.36 中已解決此問題。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
變通方法:
沒有可用的變通方法。
參考資料:
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。