何が起きたか
AWSは、Loomのツールサーバーおよびリモートエージェント接続処理におけるアウトバウンドリクエストSSRF (CWE-918) を開示しました。1.7.0で修正されました。MCP/A2A接続の設定を許可されたユーザーは、任意の内部ネットワークロケーションに到達して応答を読み取ることができ、コンテナロールの認証情報提供エンドポイントも含まれます。
なぜ重要か
AWS AIデプロイメントでは、コンテナロールの認証情報はオーケストレーションプラットフォームの実効アイデンティティです。これらが漏洩すると、認証済みの設定権限ユーザーがAIエージェントプラットフォーム自身のAWS権限を引き受けて、より広範なアカウントにピボットできるようになります。
攻撃経路
mcp:writeまたはa2a:writeスコープを持つ認証済みユーザーが、ツールサーバー(MCP)またはリモートエージェント(A2A)接続を任意の内部ネットワークロケーション — コンテナ自身の認証情報提供エンドポイントを含む — に向け、応答を読み取ることで、アプリケーションのコンテナロール認証情報を外部に持ち出します。
影響を受けるシステム
Loom for AWS < 1.7.0
緩和策
Loom 1.7.0にアップグレードしてください。mcp:write/a2a:writeスコープを信頼できる管理者に制限してください。アップグレード後、IAMセッション認証情報をローテーションし、CloudTrailを確認してください。アドバイザリ: https://aws.amazon.com/security/security-bulletins/2026-124-aws/