bartek@aws: ~/news
$ whoami

Bartek Chojnacki

$ AWS Architect · DevOps · Cloud
piątek, 17 lipca 2026

CVE-2026-15415: Path traversal w aws-healthomics-mcp-server wymaga aktualizacji

aws-healthomics-mcp-server w wersji 0.0.35 i starszych ma lukę path traversal w narzędziach lintingu, która pozwala na zapis plików poza docelowy katalog workflow'u. Jeśli używasz tego serwera, musisz zaktualizować się do wersji 0.0.36 lub nowszej. Podatność może być exploitowana przez aktora wpływającego na MCP agenta poprzez directory traversal sequences w parametrze workflow_files.

źródło: [aws/security-bulletin]

AWS Athena Synapse Connector – luka w bezpieczeństwie wymaga aktualizacji

Amazon Athena Federated Query ma problem w Synapse Connectorze (CVE-2026-12283), który może zwrócić nieprzewidziane dane przy zapytaniu do tabeli ze specjalnie spreparowaną nazwą. Dotyczy wersji od v2022.20.1 do v2026.19.1 – jeśli korzystasz z Azure Synapse przez Athenę, musisz zaktualizować connector do nowszej wersji. To ważne, bo luka pozwala na wyciek danych przy dostępie do konta Synapse.

źródło: [aws/security-bulletin]

czwartek, 16 lipca 2026

CVE-2026-15737: Bedrock AgentCore Python SDK wycieka wrażliwe dane w logach

Bedrock AgentCore Python SDK (wersje 1.4.8 i 1.5.0) ma lukę bezpieczeństwa w instrumentacji OpenTelemetry. Problem polega na tym, że surowe prompty użytkowników i pełne odpowiedzi agenta trafiają niezafiltrowane do CloudWatch Logs, gdzie mogą je przeczytać lokalni użytkownicy z dostępem do odczytu. Jeśli używasz którejś z podatnych wersji, musisz jak najszybciej zaktualizować bibliotekę.

źródło: [aws/security-bulletin]

w tym dniu także:

środa, 15 lipca 2026

Strands Agents Tools: wyciek klucza API Elasticsearch przez SSRF

Strands Agents Tools (wersje poniżej 0.7.0) ma poważną lukę SSRF w narzędziu elasticsearch_memory. Problem polega na tym, że LLM może kontrolować parametry połączenia, a gdy brakuje api_key, tool pada na zmienną środowiskową ELASTICSEARCH_API_KEY i wysyła ją do serwera wskazanego przez model. Wystarczy sprytny prompt, żeby skierować połączenie na serwer atakującego i wyciekł klucz API. Trzeba zaktualizować do wersji 0.7.0 lub nowszej.

źródło: [aws/security-bulletin]

w tym dniu także: