무슨 일이 있었나
AWS가 조정된 공개를 통해(yud4s credited) 공식 security-agent MCP 서버의 diff-scan 작업에서 인수 주입 결함을 공개했다: 공격자가 제어하는 'reference' 값이 개정(revision)이 아닌 옵션으로 CLI 호출에 흘러들어가 의도된 작업공간 격리를 무력화하고 샌드박스 외부에서 파일 쓰기/잘라내기를 가능하게 한다.
왜 중요한가
이는 LLM 에이전트가 호스트에서 코드 스캔 명령을 실행하도록 하는 것이 목적인 공식 AWS MCP 서버이다. 에이전트 도구 출력은 설계상 반신뢰되므로, 작업공간 격리에서 인수 주입 탈출은 에이전트 지시를 호스트 파일 변조로 전환한다 — AWS 승인 구성 요소에서의 전형적인 에이전트 도구 위험이다.
공격 경로
diff-scan 작업에 제공된 조작된 reference 값이 개정이 아닌 명령줄 옵션으로 해석되어(인수 주입), 상황 의존적 행위자가 의도된 작업공간 디렉터리 외부의 호스트에서 임의 파일을 생성, 덮어쓰기 또는 잘라낼 수 있다 — 서버의 작업공간 격리 제어를 우회(CVSS 8.2).
영향받는 시스템
AWS security-agent-mcp-server (awslabs/mcp) >= 0.1.1 및 < 0.2.0
완화 방안
security-agent-mcp-server 0.2.0으로 업그레이드(AWS Security Bulletin 2026-121-AWS), 우회 방법 없음 — 패치될 때까지 신뢰할 수 있는 저장소에 대해서만 diff 스캔을 실행하고 서버를 격리된 환경에서 최소 권한으로 실행