Passa al contenuto principale

CVE-2026-18953 - Limitazione impropria di un nome di percorso nel server MCP di AWS Transform

ID bollettino: 2026-075-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 05/08/2026 12:30 PDT

Descrizione:

Il server MCP di AWS Transform (awslabs.aws-transform-mcp-server) è un server Model Context Protocol (MCP) open source che viene eseguito localmente sulla macchina di uno sviluppatore e consente agli assistenti basati sull’IA di interagire con AWS Transform per eseguire processi di trasformazione del codice e recuperare i loro artefatti. Abbiamo identificato la vulnerabilità CVE-2026-18953, in cui la limitazione impropria di un nome di percorso a una directory riservata nello strumento get_resource in awslabs.aws-transform-mcp-server prima della versione 0.1.5 potrebbe consentire a un attore dipendente dal contesto di scrivere file arbitrari al di fuori della directory di lavoro prevista tramite il parametro savePath, il che potrebbe portare all’esecuzione di codice locale.

Versioni interessate: versione 0.1.0 e successive E versione 0.1.4 e precedenti.

Risoluzione:

questo problema è stato risolto nella versione 0.1.5. di awslabs.aws-transform-mcp-server. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.

Soluzioni alternative:

non esiste una soluzione alternativa lato server o dipendente esclusivamente dalla configurazione; il percorso del codice interessato è presente nella configurazione predefinita. I clienti devono eseguire l’aggiornamento alla versione 0.1.5 o successive.

Riferimenti:

Ringraziamenti:

desideriamo ringraziare Drew Raines per aver collaborato alla risoluzione di questo problema attraverso il processo di divulgazione coordinata dei problemi.


Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.