CVE-2026-87912 および CVE-2026-87... ノート

CVE-2026-87912 および CVE-2026-87913: aws-agents-for-devsecops および MCP Server 用 AWS Security Agent プラグインにおける S3 バケット所有権検証の欠如

ブリテンID: 2026-105-AWS スコープ: AWS コンテンツタイプ: 重要(注意が必要) 発行日: 2026年9月10日 午前8時30分 PDT説明: AWS Security Agentは、AI搭載のコードセキュリティレビュー、脅威モデリング、ペネトレーションテストを提供するマネージドAWSサービスです。 私たちはCVE-2026-87912を特定しました。これは、バージョン1.1.0以前のAmazon aws-agents-for-devsecopsのAWS Security AgentプラグインでS3バケット所有権の検証が欠けていたため、リモート攻撃者がスキャンされたワークスペースのプライベートソースアーカイブ(認証情報やインフラ状態を含む)を、公開されたアカウント識別子に由来する事前登録済みストレージバケットを通じて入手できる可能性があります。 私たちはCVE-2026-87913を特定しました。これは、0.2.0以前のAWS Security Agent MCPサーバーでS3バケット所有権の検証が欠けている場合、リモート攻撃者がスキャン済みワークスペースのプライベートソースアーカイブ(そのアーカイブに含まれる資格情報やインフラ状態を含む)を、公開されたアカウント識別子に由来する事前登録済みストレージバケットを通じて入手できる可能性があると指摘しました。 影響を受けるバージョン:- <=1.0.0 - >=0.1.0 および <=0.1.5このAWSセキュリティブリテンに関する最新かつ完全な情報については、以下の記事をご参照ください。