CVE-2026-87912 и CVE-2026-8791... Заметка

CVE-2026-87912 и CVE-2026-87913: Отсутствие проверки владения S3-бакетом в плагине AWS Security Agent для aws-agents-for-devsecops и MCP Server

ID бюллетеня: 2026-105-AWS Область применения: AWS Тип содержания: Важен (требует внимания) Дата публикации: 09/10/2026 08:30 AM PDT Описание: AWS Security Agent — это управляемый сервис AWS, который предоставляет обзоры безопасности кода на базе искусственного интеллекта, моделирование угроз и тестирование на проникновение. Мы выявили CVE-2026-87912, где отсутствующая проверка собственности на корзину S3 в плагине AWS Security Agent в Amazon aws-agents-for-devsecops до версии 1.1.0 могла позволить удалёным злоумышленникам получить приватный архив исходного кода отсканированного рабочего пространства, включая учетные данные и состояние инфраструктуры, содержащиеся в этом архиве, через заранее зарегистрированное хранилище, имя которого происходит от общеизвестного идентификатора аккаунта. Мы выявили CVE-2026-87913, где отсутствующая проверка владения корзином S3 на сервере MCP AWS Security Agent до версии 0.2.0 могла позволить удаленным злоумышленникам получить приватный архив исходного кода отсканированного рабочего пространства, включая учетные данные и состояние инфраструктуры, содержащиеся в этом архиве, через заранее зарегистрированный корет хранилища, название которого происходит от общеизвестного идентификатора аккаунта. Изменённые версии: - <=1.0.0 - >=0.1.0 И <=0.1.5 Пожалуйста, ознакомьтесь с статьёй ниже для получения самой актуальной и полной информации, связанной с этим информационным бюллетенем по безопасности AWS.