漏洞  ·  2026-10-02

AWS security-agent-mcp-server diff-scan参数注入绕过工作区隔离以写入任意主机文件

漏洞High 影响GlobalCVE-2026-97662
AWS通过协调披露(致谢yud4s)公开了其官方安全代理MCP服务器的diff-scan操作中的参数注入漏洞:攻击者控制的'reference'值作为选项而非修订版本流入CLI调用,绕过了预期的工作区隔离,使文件写入/截断可发生在沙箱之外。
这是一个官方的AWS MCP服务器,其全部目的是让LLM代理在主机上运行代码扫描命令。由于代理工具输出按设计是半可信的,参数注入从工作区隔离中逃逸将代理指令转化为主机文件篡改——这是AWS认可的组件上典型的代理工具链风险。
提供给diff-scan操作的特制reference值被解释为命令行选项而非修订版本(参数注入),使上下文相关攻击者能够在预期工作区目录之外创建、覆盖或截断主机上的任意文件——绕过服务器的工作区隔离控制(CVSS 8.2)。
AWS security-agent-mcp-server(awslabs/mcp)≥ 0.1.1且< 0.2.0
升级到security-agent-mcp-server 0.2.0(AWS安全公告2026-121-AWS);无变通方案——在修补前,仅对受信任仓库运行差异扫描,并以最低权限在隔离环境中运行服务器
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →