CVE-2026-103956, CVE-2026-1039... Заметка

CVE-2026-103956, CVE-2026-103957 и CVE-2026-103958 — Проблемы в Loom для AWS

AWS выпустила важное уведомление относительно уязвимостей в Loom for AWS, платформе оркестрации ИИ-агентов с открытым исходным кодом. Были выявлены и устранены три критические проблемы, требующие обновления до версии 1.7.0. Первая уязвимость, CVE-2026-103956, представляла собой обход аутентификации, который позволял любому сетевому клиенту осуществлять административное управление плоскостью управления агентом. Это было исправлено в версии 1.6.1. Вторая проблема, CVE-2026-103957, касалась раскрытия токенов и учетных данных OAuth2. Это могло произойти, когда аутентифицированный пользователь настраивал определенный URL обнаружения, что приводило к отправке конфиденциальной информации на сторонние конечные точки. Эта уязвимость была полностью устранена в версии 1.7.0. Третья уязвимость, CVE-2026-103958, позволяла аутентифицированным пользователям направлять запросы на подключение к произвольным внутренним сетевым расположениям. Это также включало возможность чтения ответов, в том числе с конечной точки выдачи учетных данных контейнера. Эта проблема также была решена в версии 1.7.0. Пользователям настоятельно рекомендуется обновить ПО до последней версии и исправить любой производный код. В уведомлении подчеркивается важность своевременного применения этих обновлений безопасности. Дополнительные сведения можно найти в прилагаемой статье.