CVE-2026-87912 및 CVE-2026-8791... 노트

CVE-2026-87912 및 CVE-2026-87913: aws-agents-for-devsecops 및 MCP Server용 AWS Security Agent 플러그인에서 S3 버킷 소유권 확인 누락

게시판 ID: 2026-105-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 출판일: 2026년 9월 10일 오전 8:30 PDT 설명: AWS Security Agent는 AI 기반 코드 보안 검토, 위협 모델링, 침투 테스트를 제공하는 관리형 AWS 서비스입니다. 우리는 CVE-2026-87912를 확인했는데, 이는 1.1.0 이전 Amazon aws-agents-for-devsecops 플러그인의 AWS Security Agent 플러그인에서 S3 버킷 소유권 검증이 누락되면, 원격 공격자가 스캔된 작업 공간의 개인 소스 아카이브(자격 증명 및 인프라 상태 포함)를 공개적으로 알려진 계정 식별자에서 유래한 사전 등록된 스토리지 버킷을 통해 얻을 수 있게 할 수 있습니다. 우리는 CVE-2026-87913을 확인했는데, 이는 0.2.0 이전 AWS Security Agent MCP 서버에서 S3 버킷 소유권 검증이 누락되면, 원격 공격자가 스캔된 작업 공간의 개인 소스 아카이브(자격 증명 및 인프라 상태를 포함)를 공개적으로 알려진 계정 식별자에서 파생된 사전 등록된 스토리지 버킷을 통해 얻을 수 있게 할 수 있습니다. 영향을 받은 버전: - <=1.0.0 - >=0.1.0 및 <=0.1.5 이 AWS 보안 게시판과 관련된 가장 최시이자 완전한 정보는 아래 기사를 참고해 주시기 바랍니다.