事件经过
两个相关的 AWS 发布公告描述了同一根本原因 — 缺失 S3 存储桶所有权验证 — 在 DevSecOps Security Agent 插件及其 MCP 服务器对应项中,允许预注册特定存储桶名称的攻击者接收被易受攻击实例扫描的任何工作区的源存档。
影响分析
AI 驱动的安全扫描代理被广泛采用用于自动化漏洞分类;一个默默地将完整源代码存档(包括嵌入的秘密)外泄到攻击者控制存储桶的缺陷破坏了正是为改进安全态势而设计的工具的信任模型。
攻击途径
缺失的 S3 存储桶所有权验证检查允许远程攻击者预注册一个工具随后会将扫描工作区存档写入的存储桶,暴露私有源存档 — 包括任何嵌入的凭证和基础设施状态 — 的任何被受影响实例扫描的工作区。
受影响系统
aws-agents-for-devsecops AWS Security Agent 插件,1.1.0 之前的版本;AWS Security Agent MCP 服务器,0.2.0 之前的版本
缓解措施
将 aws-agents-for-devsecops 升级到 1.1.0+ 并将 AWS Security Agent MCP 服务器升级到 0.2.0+;验证 S3 存储桶所有权在任何自定义集成的写入前被验证。AWS Security Bulletin 2026-105。