Apa yang terjadi
AWS mengungkapkan melalui koordinasi pengungkapan bahwa masalah autentikasi yang hilang di Loom (CWE-306/1188) memungkinkan klien jaringan jarak jauh mana pun memperoleh otoritas super-admin atas bidang kendali agen dalam penerapan tanpa penyedia identitas yang dikonfigurasi. Perbaikan dirilis dalam 1.6.1 (2026-08-04); AWS mendesak peningkatan ke 1.7.0 dan menambal kode fork/turunan.
Mengapa penting
Loom adalah platform orkestrasi agen AI yang mengelola peran agen, server alat MCP, dan kredensial integrasi di akun AWS. Pengambilalihan bidang kendali agen penuh ditambah pembacaan kredensial dan penulisan kebijakan peran IAM berarti agen yang dikendalikan penyerang dapat didaftarkan dan dilengkapi dengan peran IAM agen terkelola yang ada, bergerak dari nol hak istimewa ke kompromi tingkat infrastruktur dari penerapan AI.
Vektor serangan
Ketika tidak ada penyedia identitas (Cognito atau IdP eksternal) yang dikonfigurasi, permintaan tidak terautentikasi apa pun ke API aplikasi Loom memperoleh otoritas administratif penuh — mendaftarkan server alat, membaca kredensial integrasi yang tersimpan, dan menulis ulang kebijakan peran IAM yang dilampirkan ke peran agen terkelola.
Sistem yang terdampak
Loom untuk AWS (awslabs/loom) < 1.6.1
Mitigasi
Tingkatkan ke Loom ≥1.6.1 (terbaru 1.7.0); pastikan penyedia identitas dikonfigurasi sepenuhnya sebelum backend dapat dijangkau di luar loopback; biarkan LOOM_ALLOW_UNAUTHENTICATED_LOCAL_DEV tidak disetel di lingkungan yang diterapkan. Advisory: https://aws.amazon.com/security/security-bulletins/2026-124-aws/