CVE-2026-18953
تقييد غير صحيح لاسم المسار إلى دليل مقيد في aws-transform-mcp-server
- تم النشر
- 05/08/2026
- محدث
- 06/08/2026
- تخصيص CNA
- AMZN
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 11.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تقييد غير صحيح لاسم المسار إلى دليل مقيد في أداة get_resource في Amazon awslabs.aws-transform-mcp-server الإصدار 0.1.0 حتى 0.1.4 قد يسمح لممثل يعتمد على السياق بكتابة ملفات عشوائية خارج دليل العمل المقصود عبر معامل savePath. لمعالجة هذه المشكلة، يجب على المستخدمين الترقية إلى الإصدار 0.1.5 أو أحدث.
المصادر
1إثبات المفهوم (PoC) لـ CVE-2026-18953 — كتابة ملف تعسفية (CWE-22) في أداة get_resource الخاصة بـ awslabs.aws-transform-mcp-server عبر معامل savePath
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.