CVE-2026-103956, CVE-2026-1039... 노트

CVE-2026-103956, CVE-2026-103957, 및 CVE-2026-103958 - Loom for AWS의 문제점

AWS는 오픈소스 AI 에이전트 오케스트레이션 플랫폼인 Loom for AWS의 취약점에 관한 중요한 공지를 발표했습니다. 세 가지 치명적인 문제가 식별되어 패치되었으며, 이에 따라 버전 1.7.0으로의 업그레이드가 필요합니다. 첫 번째 취약점인 CVE-2026-103956은 인증 우회와 관련이 있었으며, 이를 통해 모든 네트워크 클라이언트가 에이전트 제어 평면에 대한 관리자 제어 권한을 얻을 수 있었습니다. 이는 버전 1.6.1에서 수정되었습니다. 두 번째 문제인 CVE-2026-103957은 OAuth2 토큰 및 자격 증명 노출과 관련이 있었습니다. 인증된 사용자가 특정 검색 URL을 구성할 때 발생할 수 있었으며, 이로 인해 민감한 정보가 타사 엔드포인트로 전송될 수 있었습니다. 이 취약점은 버전 1.7.0에서 완전히 해결되었습니다. 세 번째 취약점인 CVE-2026-103958은 인증된 사용자가 임의의 내부 네트워크 위치로 직접 연결 요청을 보낼 수 있도록 허용했습니다. 여기에는 컨테이너의 자격 증명 제공 엔드포인트로부터의 응답을 포함하여 응답을 읽을 수 있는 가능성도 포함되었습니다. 이 문제는 버전 1.7.0에서도 해결되었습니다. 사용자들은 최신 버전으로 업그레이드하고 파생된 코드를 패치할 것을 강력히 권고합니다. 이 공지는 이러한 보안 업데이트를 신속하게 적용하는 것의 중요성을 강조합니다. 자세한 내용은 연결된 기사에서 확인할 수 있습니다.