CVE-2026-18953
Некорректное ограничение пути к ограниченному каталогу в aws-transform-mcp-server
- Опубликовано
- 5 авг. 2026 г.
- Обновлено
- 6 авг. 2026 г.
- Назначение CNA
- AMZN
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 11,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Некорректное ограничение пути к ограниченному каталогу в инструменте get_resource в Amazon awslabs.aws-transform-mcp-server версий с 0.1.0 по 0.1.4 может позволить зависимому от контекста субъекту записывать произвольные файлы за пределами предполагаемой рабочей директории через параметр savePath. Для устранения этой проблемы пользователям следует обновиться до версии 0.1.5 или более поздней.
Источники
1PoC для CVE-2026-18953 — произвольная запись файла (CWE-22) в инструменте get_resource сервера awslabs.aws-transform-mcp-server через параметр savePath
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.