CVE-2026-18953
अनुचित निर्देशिका प्रतिबंध के लिए aws-transform-mcp-server में पथनाम की सीमा का अनुचित प्रतिबंध
- प्रकाशित
- 5 अग॰ 2026
- अद्यतन
- 6 अग॰ 2026
- सीएनए असाइन करना
- AMZN
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 11.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Amazon awslabs.aws-transform-mcp-server 0.1.0 से 0.1.4 में get_resource टूल में किसी प्रतिबंधित निर्देशिका के लिए पथनाम की अनुचित सीमा, किसी संदर्भ-निर्भर अभिकर्ता को savePath पैरामीटर के माध्यम से इच्छित कार्य निर्देशिका के बाहर मनमानी फ़ाइलें लिखने की अनुमति दे सकती है। इस समस्या को ठीक करने के लिए, उपयोगकर्ताओं को संस्करण 0.1.5 या उसके बाद के संस्करण में अपग्रेड करना चाहिए।
स्रोत
1CVE-2026-18953 के लिए PoC — awslabs.aws-transform-mcp-server के get_resource टूल में savePath पैरामीटर के माध्यम से मनमाना फ़ाइल लेखन (CWE-22)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।