脆弱性  ·  2026-10-02

AWS security-agent-mcp-server diff-scan 引数インジェクションがワークスペース封じ込めを回避して任意のホストファイルを書き込む

脆弱性High 影響度GlobalCVE-2026-97662
AWS は調整された開示(yud4s にクレジット)を通じて、公式 security-agent MCP サーバーの diff-scan 操作における引数インジェクションの欠陥を開示しました:攻撃者が制御する「reference」値が、リビジョンではなくオプションとして CLI 呼び出しに流れ込み、意図されたワークスペース封じ込めを無効化し、サンドボックス外でのファイル書き込み/切り詰めを可能にします。
これは、LLM エージェントがホスト上でコードスキャンコマンドを実行できるようにすることを目的とした公式 AWS MCP サーバーです。エージェントツールの出力は設計上半信頼されるため、ワークスペース封じ込めからの引数インジェクション回避は、エージェントの指示をホストファイル改ざんに変換します — AWS 承認済みコンポーネントでの教科書的なエージェンティックツーリングリスクです。
diff-scan 操作に供給される細工された reference 値は、リビジョンではなくコマンドラインオプションとして解釈され(引数インジェクション)、コンテキスト依存のアクターが、意図されたワークスペースディレクトリ外のホスト上で任意のファイルを作成、上書き、または切り詰めることを可能にします — サーバーのワークスペース封じ込め制御をバイパスします(CVSS 8.2)。
AWS security-agent-mcp-server(awslabs/mcp)>= 0.1.1 および < 0.2.0
security-agent-mcp-server 0.2.0 にアップグレードします(AWS Security Bulletin 2026-121-AWS);回避策なし — パッチ適用まで、信頼できるリポジトリに対してのみ diff スキャンを実行し、サーバーを分離環境で最小権限で実行します
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →