AWSは、オープンソースのAIエージェント基盤「Loom」とAmazon SageMaker Unified Studioに影響する4件のセキュリティ脆弱性について、修正をリリースしました。
これらの脆弱性を悪用されると、影響を受ける環境で認証バイパス、OAuth2トークンの窃取、クラウド認証情報の漏えい、内部ネットワークへのアクセス、任意のコード実行が起こる可能性があります。
2026年10月2日に公開されたセキュリティ情報は、Loom for AWSの3件の脆弱性(CVE-2026-103956、CVE-2026-103957、CVE-2026-103958)と、SageMaker Distributionの起動処理に存在するOSコマンドインジェクションの脆弱性(CVE-2026-104019)を対象としています。
Loomの脆弱性のうち最も深刻なのは、バージョン1.6.1より前に影響する認証バイパスの脆弱性CVE-2026-103956です。
この問題はLoomの認証依存コンポーネントに存在します。IDプロバイダーが設定されていない環境では、ネットワーク上の任意のクライアントがエージェントのコントロールプレーンに対する完全な管理権限を取得できる可能性があります。
攻撃者はこの脆弱性を悪用し、悪意のあるツールサーバーを登録したり、保存されている連携用の認証情報にアクセスしたりできます。さらに、マネージドエージェントのロールに割り当てられたIAMロールポリシーを変更することも可能です。
この脆弱性は、重要な機能における認証の欠如を示すCWE-306と、リソース権限の安全でないデフォルト初期化を示すCWE-1188に分類されています。
AWSは、2026年8月4日にリリースしたLoomバージョン1.6.1でCVE-2026-103956を修正しました。ただし、残る2件のLoomの脆弱性にも対処しているバージョン1.7.0へ直接移行することを推奨します。
CVE-2026-103957は、1.7.0より前のLoomに影響する脆弱性で、OAuth2ディスカバリーの安全でない処理に起因します。
mcp:writeまたはa2a:writeのいずれかのスコープを持つ認証済みユーザーが、悪意のあるwell-knownディスカバリーURLを設定すると、Loomのバックエンドが、OAuth2クライアントシークレットや他のユーザーのアクセストークンを攻撃者が管理するエンドポイントへ送信してしまいます。
AWSによると、先行する1.6.1の更新ではこの経路での内部アドレスへのアクセスを遮断したものの、トークンの漏えいを完全には防げていませんでした。バージョン1.7.0で完全に解消されています。
3件目のCVE-2026-103958は、LoomのModel Context ProtocolツールサーバーおよびAgent2Agentのリモートエージェント接続ロジックに存在する、SSRF型の外部リクエストの脆弱性です。
mcp:writeまたはa2a:writeの権限を持つユーザーは、プラットフォームに任意の内部ネットワーク宛先へ接続させ、その応答を取得できます。
この中には、コンテナの認証情報発行エンドポイントへのアクセスも含まれ、AWSの一時的な認証情報が漏えいする恐れがあります。攻撃者はその認証情報を悪用して、該当ロールの権限の範囲内でクラウドリソースにアクセスできます。
AWSはあわせて、Amazon SageMaker Unified Studioが使用するSageMaker Spaceの起動スクリプトに存在するOSコマンドインジェクションの脆弱性CVE-2026-104019にも対処しました。
この問題は、起動時の検証でSageMakerの接続情報が適切にサニタイズされていないことが原因です。特定の条件下では、プロジェクトのメンバーが細工した接続情報を使い、別のメンバーのSageMaker Space内で任意のコードを実行できます。
Trusted Identity Propagationを使用するプロジェクトでは、攻撃が成功すると、コントリビューター権限のユーザーが他のメンバーの一時的な実行ロール認証情報を取得し、そのユーザーになりすまして下流のAWSサービスを呼び出せる可能性があります。
Loomを運用している組織は、バージョン1.7.0にアップグレードし、フォークや派生デプロイにもパッチを適用する必要があります。
パッチ適用が完了するまでの間、AWSは次の対策を推奨しています。Loomをループバックアクセス以外に公開する前に、Cognitoユーザープールまたは有効な外部IDプロバイダーを必須とすること。本番環境ではLOOM_ALLOW_UNAUTHENTICATED_LOCAL_DEVを設定しないことです。
mcp:writeとa2a:writeのスコープへのアクセスは、信頼できる管理者に限定してください。アップグレード後は、OAuth2クライアントシークレットをローテーションし、影響を受けた期間中に有効だったアクセストークンを失効させて再発行する必要があります。アクセスされた可能性のあるIAMロールのセッション認証情報もローテーションし、AWS CloudTrailのログで不審なアクティビティがないか確認してください。
SageMaker Distributionについては、更新されたイメージを適用するため、影響を受けるStudio Spaceを再起動することをAWSは推奨しています。修正版はバージョン2.14.12、3.9.12、4.0.11、4.1.11、4.2.8、4.3.5、4.4.3で提供されています。バージョン4.5.xは影響を受けません。
ANY.RUNを導入している16,000以上のSOCチームに加わり、脅威調査を効率化して手作業を減らしませんか。チームで試してみる
翻訳元: https://cyberpress.org/aws-patches-loom-and-sagemaker-flaws/