AWS、AIエージェントの脆弱性を修正 認証バイパスや認証情報の窃取が可能に

AWSは、AIエージェントのオーケストレーションに使われるオープンソースのプラットフォーム「Loom」に存在する3件の脆弱性について、セキュリティアップデートを公開しました。

エンドポイントセキュリティソリューション

これらの脆弱性を悪用されると、認証なしで管理者権限を乗っ取られたり、OAuth2の認証情報が漏えいしたり、内部サービスにアクセスされたりするおそれがあります。AWSは、すべてのLoomのデプロイ環境とフォークをバージョン1.7.0にアップグレードするよう強く呼びかけています。

AWSは、2026年10月2日に公開したセキュリティ情報「Security Bulletin 2026-124-AWS」でこれらの問題を明らかにしました。AWS Labsのプロジェクトである Loom は、AIエージェントのほか、Model Context Protocol(MCP)を使ったツールサーバー、agent-to-agent(A2A)連携によるリモートエージェントとの接続を統合的に管理します。

今回見つかった脆弱性は、AIエージェントのコントロールプレーンとクラウドのID基盤との間にある重要な境界を危うくするものです。

AWSが修正したAIエージェントの脆弱性

最も深刻なのは、1.6.1より前のLoomに影響する認証バイパスの脆弱性「CVE-2026-103956」です。

IDプロバイダーを設定していない環境では、ネットワーク上の任意のクライアントがアプリケーションAPIにリクエストを送り、エージェントのコントロールプレーンに対する完全な管理者権限を得られます。

この脆弱性を悪用した攻撃者は、悪意のあるツールサーバーを登録したり、保存されている連携用の認証情報にアクセスしたり、管理対象エージェントのロールに紐づくIAMポリシーを改ざんしたりできます。

この脆弱性はCWE-306(重要な機能に対する認証の欠如)およびCWE-1188に分類されています。AWSは、2026年8月4日にリリースしたLoomバージョン1.6.1で修正しました。

アップグレードが完了するまでの間、AWSはLoomのバックエンドをループバック以外に公開する前に、Amazon Cognitoユーザープールか、稼働中の外部IDプロバイダーのいずれかを設定するよう推奨しています。

開発用以外のデプロイ環境では、`LOOM_ALLOW_UNAUTHENTICATED_LOCAL_DEV`が設定されていないことも確認する必要があります。

AWSはさらに、1.7.0より前のLoomに影響するOAuth2ディスカバリー処理の脆弱性「CVE-2026-103957」にも対処しました。`mcp:write`または`a2a:write`スコープを持つ認証済みユーザーが、悪意のあるwell-knownディスカバリーURLを設定すると、バックエンドがOAuth2クライアントシークレットや他のユーザーのアクセストークンを、攻撃者の管理するエンドポイントに送信してしまいます。

この問題には、サーバーサイドリクエストフォージェリ(SSRF)と情報漏えいの脆弱性が関わっており、CWE-918とCWE-201に対応します。AWSによると、バージョン1.6.1ではこの経路を通じた内部アドレスへのアクセスを遮断しましたが、トークンの漏えいは完全には防げていませんでした。完全な修正はバージョン1.7.0で提供されています。

3件目の「CVE-2026-103958」は、1.7.0より前のLoomにおける、MCPツールサーバーおよびA2Aリモートエージェントの接続処理に影響します。`mcp:write`または`a2a:write`権限を持つユーザーが、バックエンドの接続リクエストを内部ネットワーク上の任意のエンドポイントに向け、返されたデータを読み取れます。

この手口により、外部の攻撃者には本来アクセスできないサービスが露出するおそれがあります。たとえば、コンテナの認証情報発行エンドポイントなどです。クラウド環境でこうしたエンドポイントにアクセスされると、ロールの一時的な認証情報を取得される可能性があります。アプリケーション層のSSRFが、クラウドアカウント全体を脅かすリスクへと広がりかねません。AWSはこの脆弱性を、Loomバージョン1.7.0で修正しました。

AWSはあわせて「CVE-2026-104019」にもパッチを適用しました。これは、Amazon SageMaker Unified Studioで使われるStudio Spaceの起動スクリプトにあるOSコマンドインジェクションの脆弱性です。

脆弱性診断サービス

この問題は起動時の検証中に発生します。SageMaker Spaceがプロジェクトで利用可能なSageMaker接続を確認する際、接続情報のサニタイズが不十分なために、同じプロジェクトの別のメンバーのSpace上で任意のコマンドが実行されるおそれがあります。

攻撃にはプロジェクトのコントリビューター以上の権限を持つユーザーが必要です。Trusted Identity Propagationが有効な環境では、攻撃が成功すると、別のユーザーの一時的な実行ロール認証情報を取得され、そのユーザーになりすまして下流のAWSサービスを呼び出される可能性があります。

AWSは、起動時の検証プロセスで接続情報をサニタイズするグローバルな修正をすでに展開したと説明しています。パッチ適用済みのイメージは、影響を受けるStudio Spaceの次回再起動時に適用されます。管理者は該当するSpaceを速やかに再起動してください。

SOCのアラート調査を1件あたり21分短縮。即時のIOCコンテキストでSOCを強化し、迅速な対応を実現します。 TI LookupをSOCに統合する

翻訳元: https://gbhackers.com/aws-fixes-ai-agent-flaws/

本記事は gbhackers.com の記事を翻訳・要約したものです。