漏洞  ·  2026-10-02

AWS security-agent-mcp-server diff-scan参数注入逃逸工作区限制以写入任意主机文件

漏洞High 影响GlobalCVE-2026-97662
AWS通过协调披露(归功于yud4s)公开了其官方security-agent MCP服务器diff-scan操作中的一个参数注入漏洞:攻击者控制的“reference”值以选项而非修订版本的形式流入CLI调用,绕过了预期的工作区限制,并能在沙箱外实现文件写入/截断。
这是一个官方的AWS MCP服务器,其全部用途是让LLM智能体在主机上运行代码扫描命令。由于智能体工具输出在设计上被视为半可信,参数注入逃逸工作区限制将智能体指令转化为主机文件篡改——这是AWS认证组件上教科书级的智能体工具风险。
提供给diff-scan操作的特制reference值被解释为命令行选项而非修订版本(参数注入),使上下文相关的攻击者能够在预期工作区目录之外创建、覆盖或截断主机上的任意文件——绕过服务器的工作区限制控制(CVSS 8.2)。
AWS security-agent-mcp-server(awslabs/mcp)>= 0.1.1且< 0.2.0
升级至security-agent-mcp-server 0.2.0(AWS安全公告2026-121-AWS);无变通方案——在修补前,仅对可信仓库运行diff扫描,并以最低权限在隔离环境中运行服务器
AWS Security Bulletin 2026-121-AWSNVD detail
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →