CVE-2026-15415: recorrido de rutas y escritura arbitraria de archivos en los límites del flujo de trabajo de aws-healthomics-mcp-server
ID del boletín: 2026-060-AWS
Alcance: AWS
Tipo de contenido: importante (requiere atención)/informativo
Fecha de publicación: 17/07/2026 12:30 PDT
Descripción:
AWS HealthOmics es un servicio que cumple los requisitos de la HIPAA y administra por completo la infraestructura del motor de procesamiento, almacenamiento y flujo de trabajo necesaria para ejecutar análisis bioinformáticos a escala para el diagnóstico clínico, el descubrimiento de fármacos y la investigación agrícola. Identificamos la vulnerabilidad CVE-2026-15415, en el que la limitación inadecuada de un nombre de ruta a un directorio restringido en las herramientas de linting del servidor MCP de AWS HealthOmics (aws-healthomics-mcp-server) antes de la versión 0.0.36 podía permitir a un actor que pudiera influir en el agente MCP escribir un contenido controlado por el actor en ubicaciones arbitrarias fuera del directorio del paquete de flujo de trabajo previsto, mediante secuencias de recorrido de directorio en la entrada workflow_files.
Versiones afectadas: aws-healthomics-mcp-server <= 0.0.35
Resolución:
Este problema se abordó en la versión 1.3.9 de aws-healthomics-mcp-server. Recomendamos actualizar a la versión más reciente y asegurarse de que cualquier código bifurcado o derivado haya sido actualizado para incorporar las nuevas revisiones.
Soluciones alternativas:
No hay soluciones alternativas disponibles.
Referencias:
Si tiene alguna pregunta o duda sobre seguridad, envíe un correo electrónico a aws-security@amazon.com.