A AWS publicou um boletim importante sobre a CVE-2026-97662 no security-agent-mcp-server, servidor MCP de código aberto usado por assistentes de inteligência artificial para executar análises locais de segurança em código-fonte. A falha afeta versões a partir da 0.1.1 e anteriores à 0.2.0.

Um valor de referência especialmente preparado em uma análise diferencial pode ser interpretado como opção de linha de comando. Conforme o contexto, isso permite criar, sobrescrever ou truncar arquivos arbitrários no host fora do diretório de trabalho previsto, contornando o controle de confinamento do servidor.

A correção está na versão 0.2.0, e a AWS afirma que não há solução alternativa além da atualização. Até concluir a migração, a orientação é analisar apenas repositórios confiáveis e executar o servidor com privilégios mínimos em ambiente isolado, reduzindo o alcance de uma gravação indevida.

Fonte e transparência

Fonte original: AWS Security Bulletin

Data de publicação original: 01/10/2026

O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.