Passa al contenuto principale

CVE-2026-15415 - Path traversal e scrittura arbitraria di file nei linter del flusso di lavoro di aws-healthomics-mcp-server

ID bollettino: 2026-060-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)/informativo
Data di pubblicazione: 17/07/2026 12:30 PDT

Descrizione:

AWS HealthOmics è un servizio idoneo all’HIPAA che gestisce completamente l’infrastruttura del motore di calcolo, archiviazione e flusso di lavoro necessaria per eseguire analisi bioinformatiche su larga scala per la diagnostica clinica, la scoperta di farmaci e la ricerca agricola. Abbiamo identificato la vulnerabilità CVE-2026-15415, per cui una limitazione impropria di un percorso a una directory riservata negli strumenti di linting del server MCP di AWS HealthOmics (aws-healthomics-mcp-server) prima della versione 0.0.36 potrebbe consentire a un attore in grado di influenzare l’agente MCP di scrivere contenuto sotto il suo controllo in posizioni arbitrarie al di fuori della directory prevista per il bundle del flusso di lavoro, tramite sequenze directory traversal nell’input workflow_files.

Versioni interessate: versione 0.0.35 di aws-healthomics-mcp-server e versioni precedenti.

Risoluzione:

questo problema è stato risolto nella versione 0.0.36 di aws-healthomics-mcp-server. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

non sono disponibili soluzioni alternative.

Riferimenti:


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.