AWS、Loom と SageMaker の重大な脆弱性を修正 コード実行や認証情報の窃取が可能に

AWS は、オープンソースのAI エージェントオーケストレーション基盤「Loom」と Amazon SageMaker Unified Studio に影響する 4 件のセキュリティ脆弱性の修正をリリースしました。

これらの脆弱性を悪用されると、影響を受ける環境で認証バイパス、OAuth2 トークンの窃取、クラウド認証情報の漏えい、内部ネットワークへのアクセス、任意のコード実行が起こる恐れがあります。

2026年10月2日に公開されたセキュリティ情報は、Loom for AWS の 3 件の脆弱性(CVE-2026-103956、CVE-2026-103957、CVE-2026-103958)と、SageMaker Distribution の起動処理における OS コマンドインジェクションの脆弱性(CVE-2026-104019)を対象としています。

Loom の脆弱性のうち最も深刻なのは、バージョン 1.6.1 より前に影響する認証バイパスの CVE-2026-103956 です。

この問題は Loom の認証依存コンポーネントに存在します。ID プロバイダーが構成されていないデプロイ環境では、ネットワーク上の任意のクライアントがエージェントコントロールプレーンの完全な管理権限を取得できる可能性があります。

攻撃者はこの脆弱性を悪用して、悪意あるツールサーバーを登録したり、保存されている連携用の認証情報にアクセスしたりできます。さらに、マネージドエージェントのロールに付与されているIAM ロールポリシーを改変することも可能です。

この脆弱性は、重要な機能に対する認証の欠如を示す CWE-306 と、リソース権限の安全でないデフォルト初期化を示す CWE-1188 に分類されています。

AWS は 2026年8月4日にリリースした Loom バージョン 1.6.1 で CVE-2026-103956 を修正しました。ただし、残る 2 件の Loom の脆弱性にも対処しているバージョン 1.7.0 へ直接移行することを推奨します。

CVE-2026-103957 は、1.7.0 より前の Loom に影響し、OAuth2 ディスカバリーの安全でない処理に起因します。

mcp:write または a2a:write スコープを持つ認証済みユーザーが、悪意ある well-known ディスカバリー URL を設定すると、Loom のバックエンドが OAuth2 クライアントシークレットや他のユーザーのアクセストークンを、攻撃者の管理するエンドポイントへ送信してしまいます。

AWS によると、以前の 1.6.1 アップデートではこの経路における内部アドレスへのアクセスを遮断したものの、トークンの漏えいを完全には防げていませんでした。バージョン 1.7.0 で完全に修正されています。

3 件目の CVE-2026-103958 は、Loom の Model Context Protocol ツールサーバーと Agent2Agent リモートエージェント接続ロジックにある、SSRF 型の外部リクエストの脆弱性です。

mcp:write または a2a:write 権限を持つユーザーは、プラットフォームに任意の内部ネットワーク宛先へ接続させ、その応答を取得できます。

この場合、コンテナの認証情報発行エンドポイントにアクセスされ、一時的な AWS 認証情報が漏えいする可能性があります。攻撃者はその認証情報を悪用して、該当ロールの権限範囲内でクラウドリソースにアクセスできます。

AWS は、Amazon SageMaker Unified Studio が使用する SageMaker Space 起動スクリプトの OS コマンドインジェクションの脆弱性CVE-2026-104019も修正しました。

この脆弱性は、起動時の検証で SageMaker の接続情報が適切にサニタイズされないことに起因します。特定の条件下では、プロジェクトメンバーが細工した接続情報を使い、別のメンバーの SageMaker Space 内で任意のコードを実行できます。

Trusted Identity Propagation を使用するプロジェクトで悪用が成功すると、コントリビューター権限のユーザーが別のメンバーの一時的な実行ロール認証情報を取得し、そのユーザーになりすまして下流の AWS サービスを呼び出せる可能性があります。

Loom を運用している組織は、バージョン 1.7.0 へアップグレードし、フォークや派生版のデプロイにもパッチを適用する必要があります。

パッチ適用が完了するまでの対策として、AWS は、ループバックアクセス以外で Loom を公開する場合に Cognito ユーザープールまたは有効な外部 ID プロバイダーを必須とするよう推奨しています。あわせて、本番環境では LOOM_ALLOW_UNAUTHENTICATED_LOCAL_DEV を設定しないよう求めています。

mcp:write および a2a:write スコープへのアクセスは、信頼できる管理者に限定すべきです。アップグレード後は、OAuth2 クライアントシークレットをローテーションし、脆弱性にさらされていた期間中に有効だったアクセストークンを失効させて再発行する必要があります。アクセスされた可能性のある IAM ロールのセッション認証情報もローテーションし、AWS CloudTrail のログで不審なアクティビティがないか確認してください。

SageMaker Distribution については、更新されたイメージを適用するため、影響を受ける Studio Space を再起動するよう AWS は推奨しています。修正版はバージョン 2.14.12、3.9.12、4.0.11、4.1.11、4.2.8、4.3.5、4.4.3 で提供されており、バージョン 4.5.x は影響を受けません。

1万6,000以上の SOC チームが、脅威調査の効率化と手作業の削減のために ANY.RUN を活用しています。チームで試してみる

翻訳元: https://cyberpress.org/aws-fixes-critical-loom-and-sagemaker-flaws-enabling-code-execution-and-credential-theft/

本記事は cyberpress.org の記事を翻訳・要約したものです。