취약점  ·  2026-09-11

AWS Security Agent / MCP 서버 — S3 버킷 소유권 검사 누락으로 스캔된 워크스페이스 소스 아카이브 노출(자격증, 인프라 상태)

취약점Medium 영향도GlobalCVE-2026-87912
두 관련 AWS 공개 공지는 DevSecOps Security Agent 플러그인 및 그 MCP 서버 대응물 모두에서 동일한 근본 원인 — S3 버킷 소유권 검증 누락 —을 설명하며, 특정 버킷 이름을 사전 등록하는 공격자가 취약한 인스턴스에 의해 스캔된 워크스페이스의 소스 아카이브를 수신하도록 합니다.
AI 기반 보안 스캔 에이전트는 자동화된 취약성 분류를 위해 광범위하게 채택되고 있습니다. 전체 소스 코드 아카이브(내장된 비밀 포함)를 공격자 제어 버킷으로 자동으로 유출하는 결함은 보안 태세를 개선하기 위한 정확히 그 도구의 신뢰 모델을 훼손합니다.
S3 버킷 소유권 검증 검사 누락으로 원격 공격자가 도구가 후속적으로 스캔된 워크스페이스 아카이브를 쓰는 스토리지 버킷을 사전 등록할 수 있으므로, 취약한 인스턴스에 의해 스캔된 모든 워크스페이스의 개인 소스 아카이브 — 모든 내장된 자격증 및 인프라 상태 포함 — 가 노출됩니다.
aws-agents-for-devsecops AWS Security Agent 플러그인, 1.1.0 이전의 버전; AWS Security Agent MCP 서버, 0.2.0 이전의 버전
aws-agents-for-devsecops를 1.1.0+로 업그레이드하고 AWS Security Agent MCP 서버를 0.2.0+로 업그레이드하십시오. S3 버킷 소유권이 쓰기 전에 검증되도록 확인하십시오. AWS Security Bulletin 2026-105.
AWS Security Bulletin 2026-105NVD - CVE-2026-87912
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →