AWSのAIエージェントに脆弱性、認証バイパスや認証情報の窃取が可能に

AWSは、オープンソースのAIエージェントオーケストレーション基盤「Loom」と「Amazon SageMaker Unified Studio」に影響する4件の脆弱性について、セキュリティ修正をリリースしました。

クロスサイトスクリプティング対策

これらの脆弱性を悪用されると、攻撃者は認証を回避し、OAuth2トークンや一時的なクラウド認証情報を盗み、内部サービスにアクセスできる可能性があります。さらに、他のユーザーのSageMaker環境で任意のコードを実行できるおそれもあります。

AWSは2026年10月2日に公開したセキュリティ情報で、これらの問題を明らかにしました。うち3件は、AIエージェントのオーケストレーション用にAWS Labsが公開しているオープンソース基盤「Loom for AWS」に影響します。残る1件は、SageMaker Unified Studioが使用するSageMaker Distributionの起動処理に影響します。

AWSのAIエージェントの脆弱性

AWSは、Loomの利用者にはバージョン1.7.0へのアップグレードを、SageMakerの利用者には影響を受けるStudio Spaceを再起動してパッチ適用済みイメージを取得するよう推奨しています。

Loomの脆弱性のうち最も影響が大きいのは、CVE-2026-103956として追跡されている問題で、1.6.1より前のバージョンが対象です。原因はLoomの認証依存コンポーネントにあります。IDプロバイダーが設定されていない環境では、ネットワーク上の任意のクライアントが、エージェントのコントロールプレーンに対する完全な管理者権限を取得できてしまいます。

攻撃者はこのアクセス権を使って、悪意あるツールサーバーを登録したり、保存されている連携用の認証情報を取得したりできます。また、管理対象のエージェントロールに関連付けられたIAMロールのポリシーを改ざんすることも可能です。

AWSはこの問題を、CWE-306(重要な機能に対する認証の欠如)およびCWE-1188(リソース権限の安全でないデフォルト初期化)に分類しています。

AWSは、2026年8月4日にリリースしたLoomバージョン1.6.1でCVE-2026-103956を修正しました。ただし、トークン漏えいと内部ネットワークへのアクセスに関する別の2件の脆弱性も修正されているため、利用者は1.7.0へ直接移行すべきです。

CVE-2026-103957は、バージョン1.7.0より前のLoomに影響し、OAuth2ディスカバリー処理の安全性に問題があります。

mcp:writeまたはa2a:writeのスコープを持つ認証済みユーザーが、悪意あるwell-knownディスカバリーURLを設定すると、バックエンドがOAuth2クライアントシークレットや他のユーザーのアクセストークンを、攻撃者の管理するエンドポイントに送信してしまいます。

AWSによると、先行する1.6.1では、この経路による内部アドレスへのアクセスは防げたものの、トークン漏えいは完全には緩和できていませんでした。バージョン1.7.0で問題は完全に解決されています。

3件目のLoomの脆弱性であるCVE-2026-103958は、サーバーサイドリクエストフォージェリ(SSRF)に似た、外部向けリクエスト処理の問題です。

mcp:writeまたはa2a:writeの権限を持つユーザーは、LoomのModel Context ProtocolのツールサーバーやAgent2Agentのリモートエージェントのロジックを悪用できます。これにより、任意の内部宛先へ接続させ、そのレスポンスを取得できます。

この結果、コンテナの認証情報発行エンドポイントのデータが露出し、攻撃者が一時的なAWS認証情報を入手する可能性があります。その認証情報は、関連するIAMロールで利用できるクラウドリソースへの攻撃に使われるおそれがあります。

インシデント対応計画

AWSはCVE-2026-104019も修正しました。これはSageMaker Spaceの起動スクリプトに存在するOSコマンドインジェクションの脆弱性で、起動時の検証でSageMakerの接続情報のサニタイズが不十分だったことが原因です。

プロジェクトメンバーが悪意ある接続データを細工すれば、別のメンバーのSpaceで任意のコードを実行できる可能性があります。

Trusted Identity Propagationが有効なプロジェクトでは、コントリビューター権限のユーザーが他のメンバーの一時的な実行ロール認証情報を取得し、そのユーザーになりすまして下流のサービスを呼び出せるおそれもあります。

AWSは、SageMaker Distributionのバージョン2.14.12、3.9.12、4.0.11、4.1.11、4.2.8、4.3.5、4.4.3で修正をリリースしました。4.5.xは影響を受けません。影響を受ける旧ブランチの一部は、すでにサポートが終了しています。

対策

組織は、Loomのデプロイ環境とパッチ適用済みのフォークを、直ちにバージョン1.7.0へアップグレードする必要があります。AWSは、アップグレードに先立ち、次の対応を管理者に勧めています。Loomをループバックアクセス以外に公開する前に、Cognitoユーザープールまたは外部IDプロバイダーを設定します。また、本番環境でLOOM_ALLOW_UNAUTHENTICATED_LOCAL_DEVが有効になっていないことも確認します。

修正後は、OAuth2クライアントシークレットをローテーションし、影響を受けた期間中に有効だったトークンを失効させて再発行する必要があります。あわせて、漏えいの可能性があるIAMセッション認証情報をローテーションし、AWS CloudTrailのログで不審なアクティビティーがないか調査してください。

SageMaker Unified Studioの利用者は、グローバルに展開されたパッチ適用済みイメージを反映させるため、影響を受けるStudio Spaceを再起動してください。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。 チームでの導入を検討する 

翻訳元: https://gbhackers.com/aws-ai-agent-vulnerabilities/

本記事は gbhackers.com の記事を翻訳・要約したものです。