CVE-2026-18953 - AWS Transform MCP 伺服器中不當限制的路徑名稱
公告 ID:2026-075-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 8 月 5 日中午 12:30 (太平洋夏令時間)
描述:
AWS Transform MCP 伺服器 (awslabs.aws-transform-mcp-server) 是開放原始碼的模型上下文協定 (MCP) 伺服器,可在開發人員的機器上本地執行,並且可讓AI 驅動助理與 AWS Transform 互動,以執行程式碼轉換作業並擷取其成品。我們已發現 CVE-2026-18953。在 awslabs.aws-transform-mcp-server 0.1.5 之前的版本中,get_resource 工具中將路徑名稱限制於受限目錄的方式不當,可能會允許情境相關的透過 savePath 參數在預期的工作目錄之外寫入任意檔案,這可能會導致本機程式碼執行。
受影響的版本: >=0.1.0 和 <=0.1.4
解決方案:
此問題已在 awslabs.aws-transform-mcp-server 版本 0.1.5 中予以解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。
變通方法:
沒有伺服器端或僅透過組態的變通方法;受影響的程式碼路徑存在於預設組態中。客戶必須升級至 0.1.5 或更高版本。
參考資料:
致謝:
我們誠摯感謝 Drew Raines 透過充分協調的問題披露程序,與我們協作解決此問題。
如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。