跳至主要內容

CVE-2026-87912 和 CVE-2026-87913:aws-agents-for-devsecops 和 MCP 伺服器的 AWS 安全代理程式外掛程式缺少 S3 儲存貯體擁有權驗證

公告 ID:2026-105-AWS
範圍:AWS
內容類型:重要 (需要注意)
發布日期:2026 年 9 月 10 日上午 8:30 (太平洋夏令時間)

描述:

AWS 安全代理程式是一項受管的 AWS 服務,提供 AI 驅動的程式碼安全審查、威脅建模和滲透測試。

我們發現了 CVE-2026-87912:Amazon aws-agents-for-devsecops 1.1.0 版之前的 AWS 安全代理程式外掛程式缺少 S3 儲存貯體擁有權驗證,可能讓遠端攻擊者透過名稱衍生自公開已知帳戶識別碼的預先註冊儲存貯體,取得受掃描工作區的私人原始碼封存檔,包括其中所含的憑證與基礎結構狀態。

我們發現了 CVE-2026-87913:在 AWS 安全代理程式 MCP 伺服器 0.2.0 版之前,缺少 S3 儲存貯體擁有權驗證,可能允許遠端攻擊者透過預先註冊的儲存貯體 (其名稱衍生自公開已知的帳戶識別碼),取得已掃描工作區的私人原始碼封存檔,包括該封存檔中包含的憑證和基礎結構狀態。

受影響版本:

  • <=1.0.0
  • >=0.1.0 且 <=0.1.5

解決方案:

此問題已在 agent-toolkit-for-aws 和 awslabs.security-agent-mcp-server 0.2.0 版中解決。建議您升級至最新版本,並確保所有分支或衍生程式碼皆已套用修補程式,以納入最新修正。

變通方法:

升級並不會釋出第三方已註冊的儲存貯體名稱。我們建議您確認帳戶中的掃描輸入儲存貯體 security-agent-scans-<account-id>-<region> 確實由您自己的帳戶所擁有。作為預防措施,您可以在首次使用前於自己的帳戶中預先建立該儲存貯體,以避免可預測的名稱被其他帳戶註冊。

參考資料:

致謝:

我們要感謝 glow.io 的 Nadav Claude Cohen 報告此問題,並透過協調的漏洞揭露程序,與我們共同處理此問題。


如有任何安全問題或疑慮,請寄電子郵件至 aws-security@amazon.com。