CVE-2026-103956、CVE-2026-103957、およびCVE-2026-103958 - Loom for AWS における問題
AWSは、オープンソースのAIエージェントオーケストレーションプラットフォームであるLoom for AWSにおける脆弱性に関する重要な通知を発表しました。3つの重大な問題が特定され、修正パッチが適用され、バージョン1.7.0へのアップグレードが必要となりました。最初の脆弱性であるCVE-2026-103956は、認証バイパスに関わるもので、任意のネットワーククライアントがエージェントコントロールプレーンに対して管理者権限を奪取できる可能性がありました。これはバージョン1.6.1で修正されました。2番目の問題であるCVE-2026-103957は、OAuth2トークンと認証情報の漏洩に関連するものでした。これは、認証されたユーザーが特定のディスカバリURLを設定した場合に発生する可能性があり、機密情報がサードパーティのエンドポイントに送信される可能性がありました。この脆弱性はバージョン1.7.0で完全に修正されました。3番目の脆弱性であるCVE-2026-103958は、認証されたユーザーが任意の内部ネットワークロケーションへの接続要求を指示できるものでした。これには、コンテナの認証情報提供エンドポイントからの応答を含む、応答を読み取る可能性も含まれていました。この問題もバージョン1.7.0で解決されました。ユーザーは、最新バージョンにアップグレードし、派生コードにパッチを適用することを強く推奨します。この通知は、これらのセキュリティアップデートを迅速に適用することの重要性を強調しています。詳細については、リンクされた記事を参照してください。