Apa yang terjadi
AWS mengungkapkan melalui pengungkapan terkoordinasi (dikreditkan yud4s) kerentanan injeksi argumen dalam operasi diff-scan dari server MCP keamanan resminya: nilai 'reference' yang dikendalikan penyerang mengalir ke pemanggilan CLI sebagai opsi alih-alih revisi, mengalahkan kurungan-ruang-kerja yang dimaksudkan dan memungkinkan penulisan/pemotongan berkas di luar sandbox.
Mengapa penting
Ini adalah server MCP resmi AWS yang tujuan keseluruhannya memungkinkan agen LLM menjalankan perintah pemindaian kode di host. Karena output tool agen semi-tepercaya secara desain, pelarian injeksi argumen dari kurungan ruang kerja mengubah instruksi agen menjadi perusakan berkas host — risiko tooling agentic buku-teks pada komponen yang diberkati AWS.
Vektor serangan
Nilai reference yang dibuat yang diberikan ke operasi diff-scan ditafsirkan sebagai opsi baris perintah alih-alih revisi (injeksi argumen), memungkinkan aktor yang bergantung-konteks membuat, menimpa, atau memotong berkas arbitrer di host di luar direktori ruang kerja yang dimaksudkan — melewati kontrol kurungan-ruang-kerja server (CVSS 8.2).
Sistem yang terdampak
AWS security-agent-mcp-server (awslabs/mcp) >= 0.1.1 dan < 0.2.0
Mitigasi
Tingkatkan ke security-agent-mcp-server 0.2.0 (Buletin Keamanan AWS 2026-121-AWS); tidak ada solusi — hingga ditambal, hanya jalankan diff scan terhadap repo tepercaya dan jalankan server dengan hak istimewa paling rendah di lingkungan terisolasi