CVE-2026-15415: travessia de caminho e gravação arbitrária de arquivos nos linters do fluxo de trabalho de aws-healthomics-mcp-server
ID do boletim: 2026-060-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)/informativo
Data da publicação: 17/07/2026 12:30 PDT
Descrição:
O AWS HealthOmics é um serviço qualificado pela HIPAA que gerencia totalmente a infraestrutura de mecanismos de computação, armazenamento e fluxo de trabalho necessária para executar análises de bioinformática em grande escala para diagnósticos clínicos, descoberta de medicamentos e pesquisas agrícolas. Identificamos a vulnerabilidade CVE-2026-15415, em que a limitação imprópria de um nome de caminho para um diretório restrito nas ferramentas de linting do servidor MCP do AWS HealthOmics (aws-healthomics-mcp-server) antes da versão 0.0.36 pode permitir que um agente de ameaça influencie o agente MCP a gravar um conteúdo controlado pelo agente de ameaça em locais arbitrários fora do diretório de pacotes de fluxo de trabalho pretendido, por meio de sequências de travessia de diretórios na entrada workflow_files.
Versões afetadas: aws-healthomics-mcp-server <= 0.0.35
Resolução:
Esse problema foi resolvido na versão 0.0.36 do aws-healthomics-mcp-server. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
Nenhuma solução alternativa está disponível.
Referências:
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.