何が起きたか
AWSは2026-10-01に情報2026-121を公開した:CVE-2026-97662(CVSS 8.2)はsecurity-agent-mcp-serverのdiff-scan操作における引数インジェクションの欠陥である。細工されたreference値がリビジョンではなくCLIフラグとして解析され、ワークスペース閉じ込めガードを突破して、ホスト上の任意のファイルを作成/上書き/切り詰めできる。
なぜ重要か
これはセキュリティ重視のエージェントにおける権限混乱型MCPツールバグである:脆弱性をコードでスキャンするためのまさにそのツールが、(スキャン対象リポジトリ内のプロンプトインジェクションを介して)任意のホストファイル書き込みに乗っ取られる可能性があり、開発者が信頼するMCPサーバーを、AIコーディングエージェントを実行するホスト上のファイル書き込みプリミティブに変換する。
攻撃経路
diff-scan操作に渡された細工されたreference値が、リビジョンではなくコマンドラインオプションとして解釈され、意図したワークスペース外のホスト上で任意のファイルを作成、上書き、または切り詰めることができ、サーバーのワークスペース閉じ込め制御をバイパスする。MCP diffツールを駆動するプロンプトインジェクションされたエージェントによってトリガー可能。
影響を受けるシステム
AWS security-agent-mcp-server >= 0.1.1 および < 0.2.0
緩和策
security-agent-mcp-server 0.2.0にアップグレード(AWS情報2026-121-AWS)。それまでは、信頼できるリポジトリに対してのみdiffスキャンを実行し、サーバーを分離環境で最小権限ユーザーとして実行。