何が起きたか
AWSは協調開示(yud4sをクレジット)を通じて、公式security-agent MCPサーバーのdiff-scan操作における引数インジェクションの欠陥を開示した:攻撃者が制御する「reference」値が、リビジョンではなくオプションとしてCLI呼び出しに流れ込み、意図されたワークスペース閉じ込めを無効化し、サンドボックス外でのファイル書き込み/切り詰めを可能にする。
なぜ重要か
これは、LLMエージェントがホスト上でコードスキャンコマンドを実行できるようにすることが目的の公式AWS MCPサーバーである。エージェントツールの出力は設計上半信頼されるため、ワークスペース閉じ込めからの引数インジェクション回避は、エージェントの指示をホストファイルの改ざんに変換する — AWS公認コンポーネントにおける教科書的なエージェンティックツーリングリスクである。
攻撃経路
diff-scan操作に供給された細工されたreference値が、リビジョンではなくコマンドラインオプションとして解釈され(引数インジェクション)、コンテキスト依存のアクターが意図されたワークスペースディレクトリ外のホスト上の任意のファイルを作成、上書き、または切り詰めることができる — サーバーのワークスペース閉じ込め制御をバイパスする(CVSS 8.2)。
影響を受けるシステム
AWS security-agent-mcp-server (awslabs/mcp) 0.1.1以上、0.2.0未満
緩和策
security-agent-mcp-server 0.2.0にアップグレード(AWS Security Bulletin 2026-121-AWS)。回避策なし — パッチ適用まで、trustedリポジトリに対してのみdiffスキャンを実行し、サーバーを分離環境で最小権限で実行すること