事件经过
AWS通过协调披露(致谢yud4s)公开了其官方安全代理MCP服务器的diff-scan操作中的参数注入漏洞:攻击者控制的'reference'值作为选项而非修订版本流入CLI调用,绕过了预期的工作区隔离,使文件写入/截断可发生在沙箱之外。
影响分析
这是一个官方的AWS MCP服务器,其全部目的是让LLM代理在主机上运行代码扫描命令。由于代理工具输出按设计是半可信的,参数注入从工作区隔离中逃逸将代理指令转化为主机文件篡改——这是AWS认可的组件上典型的代理工具链风险。
攻击途径
提供给diff-scan操作的特制reference值被解释为命令行选项而非修订版本(参数注入),使上下文相关攻击者能够在预期工作区目录之外创建、覆盖或截断主机上的任意文件——绕过服务器的工作区隔离控制(CVSS 8.2)。
受影响系统
AWS security-agent-mcp-server(awslabs/mcp)≥ 0.1.1且< 0.2.0
缓解措施
升级到security-agent-mcp-server 0.2.0(AWS安全公告2026-121-AWS);无变通方案——在修补前,仅对受信任仓库运行差异扫描,并以最低权限在隔离环境中运行服务器