事件经过
AWS披露了Loom OAuth2发现处理中的一个SSRF及凭据/令牌泄露问题(CWE-918、CWE-201),已在1.7.0中修复。此前的1.6.1修复阻止了该路径的内部地址访问,但未完全阻止令牌泄露。
影响分析
OAuth令牌驱动代理对下游服务的访问;泄露受害者用户的代理访问令牌或集成客户端密钥,将危及AI代理平台代表用户行动所依赖的身份层。
攻击途径
经过认证的用户配置一个恶意的well-known OAuth2发现URL,其文档指示后端将OAuth2客户端密钥或其他用户的访问令牌发送到第三方控制的端点,并向任意内部位置发起请求。
受影响系统
适用于AWS的Loom < 1.7.0
缓解措施
升级至Loom 1.7.0;限制mcp:write/a2a:write范围;轮换受影响窗口期内活跃的OAuth2客户端密钥,并重新签发访问令牌。公告:https://aws.amazon.com/security/security-bulletins/2026-124-aws/