CVE-2026-18953: limitação inadequada de um nome de caminho no servidor MCP do AWS Transform
ID do boletim: 2026-075-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 05/08/2026 12:30 PDT
Descrição:
O servidor MCP do AWS Transform (awslabs.aws-transform-mcp-server) é um servidor de código aberto do protocolo de contexto para modelos (MCP) executado localmente na máquina de um desenvolvedor e permite que assistentes com tecnologia de IA interajam com o AWS Transform para executar trabalhos de transformação de código e recuperar seus artefatos. Identificamos a vulnerabilidade CVE-2026-18953. A limitação inadequada de um nome de caminho para um diretório restrito na ferramenta get_resource em awslabs.aws-transform-mcp-server antes da versão 0.1.5 pode permitir que um agente dependente do contexto grave arquivos arbitrários fora do diretório de trabalho pretendido por meio do parâmetro savePath, o que pode levar à execução local do código.
Versões afetadas: >=0.1.0 E <=0.1.4
Resolução:
Esse problema foi resolvido na versão 0.1.5 do awslabs.aws-transform-mcp-server. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.
Soluções alternativas:
Não há solução alternativa do lado do servidor ou somente de configuração; o caminho do código afetado está presente na configuração padrão. Os clientes devem fazer a atualização para a versão 0.1.5 ou posterior.
Referências:
Reconhecimento:
Gostaríamos de agradecer à Drew Raines por colaborar nessa questão por meio do processo coordenado de divulgação.
Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.