Kerentanan  ·  2026-10-03

Loom untuk AWS: bypass autentikasi tanpa autentikasi memberikan super-admin atas bidang kendali agen AI (CVSS 10.0)

KerentananHigh dampakGlobalCVE-2026-103956
AWS mengungkapkan melalui koordinasi pengungkapan bahwa masalah autentikasi yang hilang di Loom (CWE-306/1188) memungkinkan klien jaringan jarak jauh mana pun memperoleh otoritas super-admin atas bidang kendali agen dalam penerapan tanpa penyedia identitas yang dikonfigurasi. Perbaikan dirilis dalam 1.6.1 (2026-08-04); AWS mendesak peningkatan ke 1.7.0 dan menambal kode fork/turunan.
Loom adalah platform orkestrasi agen AI yang mengelola peran agen, server alat MCP, dan kredensial integrasi di akun AWS. Pengambilalihan bidang kendali agen penuh ditambah pembacaan kredensial dan penulisan kebijakan peran IAM berarti agen yang dikendalikan penyerang dapat didaftarkan dan dilengkapi dengan peran IAM agen terkelola yang ada, bergerak dari nol hak istimewa ke kompromi tingkat infrastruktur dari penerapan AI.
Ketika tidak ada penyedia identitas (Cognito atau IdP eksternal) yang dikonfigurasi, permintaan tidak terautentikasi apa pun ke API aplikasi Loom memperoleh otoritas administratif penuh — mendaftarkan server alat, membaca kredensial integrasi yang tersimpan, dan menulis ulang kebijakan peran IAM yang dilampirkan ke peran agen terkelola.
Loom untuk AWS (awslabs/loom) < 1.6.1
Tingkatkan ke Loom ≥1.6.1 (terbaru 1.7.0); pastikan penyedia identitas dikonfigurasi sepenuhnya sebelum backend dapat dijangkau di luar loopback; biarkan LOOM_ALLOW_UNAUTHENTICATED_LOCAL_DEV tidak disetel di lingkungan yang diterapkan. Advisory: https://aws.amazon.com/security/security-bulletins/2026-124-aws/
NVD CVE-2026-103956AWS Security Bulletin 2026-124GitHub advisory GHSA-vgmj-998f-r8mp
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →