Apa yang terjadi
AWS mengungkapkan SSRF plus pengungkapan kredensial/token (CWE-918, CWE-201) di penanganan penemuan OAuth2 Loom, diperbaiki di 1.7.0. Perbaikan 1.6.1 sebelumnya memblokir jangkauan alamat internal untuk jalur ini tetapi tidak sepenuhnya menghentikan pengungkapan token.
Mengapa penting
Token OAuth mendorong akses agen ke layanan hilir; membocorkan token akses agen pengguna korban atau rahasia klien integrasi membahayakan lapisan identitas yang digunakan platform agen AI untuk bertindak atas nama pengguna.
Vektor serangan
Pengguna terautentikasi mengonfigurasi URL penemuan well-known OAuth2 berbahaya yang dokumennya mengarahkan backend untuk mengirim rahasia klien OAuth2 atau token akses pengguna lain ke titik akhir yang dikendalikan pihak ketiga, dan untuk mengeluarkan permintaan ke lokasi internal arbitrer.
Sistem yang terdampak
Loom untuk AWS < 1.7.0
Mitigasi
Tingkatkan ke Loom 1.7.0; batasi lingkup mcp:write/a2a:write; putar rahasia klien OAuth2 dan terbitkan ulang token akses yang aktif di jendela yang terpengaruh. Advisory: https://aws.amazon.com/security/security-bulletins/2026-124-aws/