CVE-2026-87912 和 CVE-2026-8791... 笔记

CVE-2026-87912 和 CVE-2026-87913:aws-agents-for-devsecops 及 MCP Server 中的 AWS Security Agent 插件缺少 S3 存储桶所有权验证

公告编号:2026-105-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026年9月10日 太平洋夏令时间上午8:30描述: AWS Security Agent 是一项托管的 AWS 服务,提供基于 AI 的代码安全审查、威胁建模和渗透测试。 我们发现了CVE-2026-87912,其中在1.1.0版本之前,亚马逊aws-agents-for-devsecops中AWS安全代理插件中缺少S3桶所有权验证,可能允许远程攻击者通过预注册的存储桶(该桶名称来源于一个公开的账户标识符)获取扫描工作空间的私有源归档,包括该归档中的凭证和基础设施状态。 我们发现了CVE-2026-87913,其中AWS安全代理MCP服务器中缺少S3桶所有权验证,0.2.0版本之前,可能允许远程攻击者通过预注册的存储桶(名称来源于公开账户标识符)获取扫描工作空间的私有源归档,包括该归档中的凭证和基础设施状态。 受影响版本:- <=1.0.0 - >=0.1.0 和 <=0.1.5请参阅以下文章,获取与本AWS安全公告相关的最新完整信息。