AWS publico el boletin de seguridad 2026-121-AWS el 1 de octubre de 2026 para CVE-2026-97662, un problema de inyeccion de argumentos en security-agent-mcp-server. El servidor open source Model Context Protocol se publica en el repositorio AWS Labs MCP y es usado por asistentes de IA para ejecutar escaneos locales de seguridad, incluidos diff scans, sobre codigo fuente.
El boletin dice que un valor de referencia elaborado para el diff scan puede tratarse como opcion de linea de comandos en vez de revision. En versiones afectadas, eso puede permitir a un actor dependiente del contexto crear, sobrescribir o truncar archivos en el host fuera del directorio workspace previsto. AWS dice que las versiones desde 0.1.1 y menores que 0.2.0 estan afectadas, y que actualizar a 0.2.0 es la solucion.
Que divulgo AWS
El componente afectado no es un servicio cloud general. Es un servidor MCP local que da a asistentes de IA una capacidad de escaneo de seguridad sobre codigo. Esa distincion importa. Los servidores MCP suelen estar cerca de archivos fuente, terminales, credenciales, repositorios y maquinas de desarrolladores. Un bug en una herramienta local expuesta a agentes puede convertir una tarea limitada de revision de codigo en un problema de integridad de archivos del host.
AWS afirma que no hay workaround distinto de actualizar. Hasta entonces, el boletin recomienda ejecutar diff scans solo contra repositorios confiables y correr el servidor como usuario de privilegios minimos en un entorno aislado. La base de vulnerabilidades de Rapid7 registra de forma independiente la misma fecha de publicacion, comportamiento afectado y guia de upgrade, y lista CVSS v4.0 base 6.9 y CVSS v3.1 base 8.2.
Por que importa
Los asistentes de coding y seguridad con IA son mas utiles cuando pueden inspeccionar cambios reales, razonar sobre diffs y llamar herramientas. Esa utilidad tambien es el riesgo. Una referencia de repositorio, nombre de branch, objetivo de comparacion u otro input de escaneo puede parecer contexto normal de desarrollo, pero cruzar a ejecucion de comandos, escrituras de archivos o mutacion del host si el servidor MCP lo pasa a herramientas inferiores sin suficiente control de delimitadores.
Para equipos de seguridad, la leccion va mas alla de este paquete. Los servidores MCP son activos de supply chain de software. Necesitan inventario, tracking de versiones, owner, analisis de exposicion y evidencia de parcheo. Tambien necesitan limites de tarea: que asistente puede llamar el servidor, que repositorios son confiables, que rutas son escribibles, que variables de entorno son alcanzables y si el servidor corre con privilegios que exceden la tarea.
Los controles de prompt injection para agentes de IA de Maetra cubren el mismo problema de frontera desde el lado del agente. El input de herramienta no es solo texto. Una vez que un modelo puede provocar un tool call, contexto no confiable puede convertirse en una envoltura de accion.
Que deben verificar los equipos ahora
Primero, encontrar cada instancia de AWS security-agent-mcp-server, incluidas maquinas de desarrolladores, helpers de CI, stacks internos de agentes y registros MCP experimentales. Buscar versiones de paquetes, lockfiles, imagenes Docker y wrappers locales. Registrar owner y agente o asistente que puede llamar cada instancia.
Segundo, actualizar instalaciones afectadas a version 0.2.0 o posterior. Guardar evidencia de version anterior, fuente de paquete, aprobacion de cambio, salida de instalacion y version posterior. Si un fork o derivado copio el codigo de diff scan, compararlo contra la version corregida en vez de asumir que el fork es seguro.
Tercero, reducir blast radius. Ejecutar servidores MCP como usuarios de privilegio minimo, aislarlos de rutas sensibles del host, evitar escanear repositorios no confiables hasta parchear y registrar que asistente invoco que operacion con que referencia de repositorio. Esa evidencia sirve para assurance y revision de incidentes.
Que sigue incierto
El boletin de AWS no afirma explotacion activa. No dice que sistemas de clientes fueran comprometidos ni prueba compromiso remoto desde un despliegue por defecto. El riesgo depende de si valores de referencia no confiables o influenciados por atacante pueden llegar al diff scan y que puede escribir el servidor local.
La conclusion practica es especifica: las versiones afectadas deben parchearse, y las herramientas MCP locales expuestas a agentes deben tratarse como superficies de ejecucion privilegiadas incluso cuando su finalidad es escaneo defensivo.
Analisis de Maetra
Esta CVE es un ejemplo claro de que la seguridad de agentes no es solo comportamiento del modelo. El modelo puede comportarse bien, pero el limite de herramienta puede estar mal. Si un input elaborado cruza de contexto de repositorio a opciones de comando, un agente de seguridad puede danar el workspace que debia inspeccionar.
Eso cambia los requisitos de gobernanza para tooling de desarrolladores. Los equipos necesitan inventario de servidores MCP, no solo inventario de modelos. Necesitan politica sobre que agentes pueden invocar herramientas locales. Necesitan checks runtime sobre argumentos de herramientas. Necesitan evidencia de que los parches llegaron y que la ejecucion aislada sigue aislada.
La pregunta de control es simple de plantear y dificil de simular: puede la organizacion mostrar que un escaneo asistido por agente permanecio dentro del workspace autorizado? CVE-2026-97662 recuerda hacer explicita esa respuesta antes de desplegar la siguiente herramienta local de agente.
Sources
Primary source: boletin de seguridad AWS 2026-121-AWS.
Corroboration: entrada Rapid7 CVE-2026-97662.