Pular para o conteúdo principal

CVE-2026-87912 e CVE-2026-87913: ausência de verificação de propriedade do bucket do S3 no plug-in do Agente de Segurança da AWS para aws-agents-for-devsecops e servidor MCP

ID do boletim: 2026-105-AWS
Escopo: AWS
Tipo de conteúdo: importante (requer atenção)
Data da publicação: 10/09/2026 08:30 PDT

Descrição:

O Agente de Segurança da AWS é um serviço gerenciado da AWS que fornece análises de segurança de código com tecnologia de IA, modelagem de ameaças e testes de penetração.

Identificamos a vulnerabilidade CVE-2026-87912, em que uma verificação de propriedade do bucket do S3 ausente no plug-in do Agente de Segurança da AWS no Amazon aws-agents-for-devsecops antes da versão 1.1.0 pode permitir que invasores remotos obtenham o arquivo de origem privado de um espaço de trabalho verificado, incluindo as credenciais e o estado da infraestrutura contidos nesse arquivo, por meio de um bucket de armazenamento pré-registrado cujo nome é derivado de um identificador de conta conhecido publicamente.

Identificamos a vulnerabilidade CVE-2026-87913, em que uma verificação de propriedade do bucket do S3 ausente no servidor MCP do Agente de Segurança da AWS antes da versão 0.2.0 pode permitir que invasores remotos obtenham o arquivo de origem privado de um espaço de trabalho verificado, incluindo as credenciais e o estado da infraestrutura contidos nesse arquivo, por meio de um bucket de armazenamento pré-registrado cujo nome é derivado de um identificador de conta conhecido publicamente.

Versões afetadas:

  • <= 1.0.0
  • >= 0.1.0 E <= 0.1.5

Resolução:

Esses problemas foram resolvidos no agent-toolkit-for-aws e no awslabs.security-agent-mcp-server, versão 0.2.0. Recomendamos atualizar para a versão mais recente e garantir que qualquer código bifurcado ou derivado seja corrigido para incorporar as novas correções.

Soluções alternativas:

A atualização não libera um nome de bucket que um terceiro já tenha registrado. Recomendamos que você verifique se o bucket scan-input security-agent-scans-<account-id>-<region> em sua conta é de propriedade de sua própria conta. Como precaução, você pode pré-criar esse bucket em sua própria conta antes do primeiro uso para que o nome previsível não possa ser registrado por outra conta.

Referências:

Reconhecimento:

Gostaríamos de agradecer a Nadav Claude Cohen, do glow.io, que relatou esse problema por colaborar conosco por meio do processo coordenado de divulgação de vulnerabilidades.


Envie um e-mail para aws-security@amazon.com com qualquer dúvida ou preocupação relacionada à segurança.