CVE-2026-103956、CVE-2026-103957 和 CVE-2026-103958 - AWS Loom 中的问题”
AWS 发布了一份重要公告,涉及 Loom for AWS 中的漏洞。Loom for AWS 是一个开源的 AI 代理编排平台。已识别并修复了三个关键问题,需升级至 1.7.0 版本。第一个漏洞 CVE-2026-103956 涉及身份验证绕过,允许任何网络客户端对代理控制平面实施管理控制。该问题已在 1.6.1 版本中修复。第二个问题 CVE-2026-103957 与 OAuth2 令牌和凭据泄露相关。当已认证用户配置了特定的发现 URL 时,可能导致敏感信息被发送至第三方端点。该漏洞已在 1.7.0 版本中完全修复。第三个漏洞 CVE-2026-103958 允许已认证用户将连接请求定向至任意内部网络位置。这还包括读取响应的潜在风险,包括来自容器凭据发放端点的响应。该问题同样已在 1.7.0 版本中解决。强烈建议用户升级至最新版本,并修补任何衍生代码。公告强调了及时应用这些安全更新的重要性。更多详细信息请参阅相关文章。