CVE-2026-15415 - aws-healthomics-mcp-server의 워크플로 린터에서의 경로 탐색 및 임의 파일 쓰기
공지 ID: 2026-060-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)/정보
게시일: 2026년 7월 17일 오후 12시 30분(PDT)
설명:
AWS Healthomics는 임상 진단, 신약 개발 및 농업 연구를 위해 대규모로 생물정보학 분석을 실행하는 데 필요한 컴퓨팅, 스토리지, 워크플로 엔진 인프라를 완전히 관리하는 HIPAA 적격 서비스입니다. 버전 0.0.36 이전의 AWS Healthomics MCP 서버(aws-healthomics-mcp-server)의 린팅 도구에서 제한된 디렉터리로 경로 이름을 잘못 제한하면 MCP 에이전트에 영향을 줄 수 있는 행위자가 workflow_files 입력의 디렉터리 순회 시퀀스를 통해 의도한 워크플로 번들 디렉터리 외부의 임의 위치에 행위자 제어 콘텐츠를 쓸 수 있는 CVE-2026-15415 문제를 확인했습니다.
영향을 받는 버전: aws-healthomics-mcp-server <= 0.0.35
해결 방법:
이 문제는 aws-healthomics-mcp-server 버전 0.0.36에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다.
대안:
현재 사용 가능한 대안이 없습니다.
참고 사항:
보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.