脆弱性  ·  2026-09-11

AWS Security Agent / MCPサーバー — 欠落S3 バケット所有権チェック、スキャンされたワークスペース ソース アーカイブ(認証情報、インフラ状態)を露出させます

脆弱性Medium 影響度GlobalCVE-2026-87912
AWS公開の2つの関連するお知らせは、DevSecOps Security Agent プラグインとそのMCP サーバー対応部分の両方における同じ根本原因を説明します。欠落S3 バケット所有権検証により、攻撃者が特定のバケット名を事前登録するための所有権検証により、脆弱なインスタンスでスキャンされたワークスペースのソース アーカイブを受け取ることができます。
AI駆動セキュリティスキャン エージェントは自動脆弱性トリアージ用に広く採用されています。完全なソース コード アーカイブ(埋め込まれたシークレットを含む)を攻撃者制御のバケットに静かに流出させるフロー、セキュリティ体勢を改善することを意図したツールの信頼モデルを破ります。
欠落S3 バケット所有権検証チェックにより、リモート攻撃者が、ツールがその後、スキャンされたワークスペース アーカイブを書き込むストレージ バケットを事前登録することができます。プライベート ソース アーカイブ(埋め込まれたすべての認証情報およびインフラ状態を含む)が露出し、脆弱なインスタンスによってスキャンされたワークスペースのものです。
aws-agents-for-devsecops AWS Security Agent プラグイン、1.1.0以前のバージョン; AWS Security Agent MCPサーバー、0.2.0以前のバージョン
aws-agents-for-devsecopsを1.1.0+にアップグレードしてください。AWS Security Agent MCPサーバーを0.2.0+にアップグレードします。カスタム統合でライト前にS3 バケット所有権が検証されていることを確認します。AWS Security Bulletin 2026-105。
AWS Security Bulletin 2026-105NVD - CVE-2026-87912
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →