AWS закрыла четыре уязвимости в двух своих платформах для работы с искусственным интеллектом. Три из них затрагивают Loom for AWS - открытую платформу оркестрации ИИ-агентов, которую развивает лаборатория AWS Labs. Четвёртая касается запуска рабочих пространств SageMaker Spaces в сервисе Amazon SageMaker Unified Studio. Бюллетени опубликованы 2 октября 2026 года. Исправления закрывают обход аутентификации, утечку токенов OAuth2 и временных облачных учётных данных, а также позволяют предотвратить выполнение произвольного кода в чужой рабочей среде.
Детали уязвимостей
Больше всего возможностей атакующему даёт CVE-2026-103956. Уязвимость затрагивает версии Loom младше 1.6.1 и кроется в модуле аутентификации. Если развёртывание платформы не настроено на работу с поставщиком идентификации, любой клиент сети получает полные административные права над плоскостью управления агентами. Иначе говоря, платформа не проверяет, кто именно к ней обращается, и отдаёт критичные функции первому, кто постучался.
С такими правами злоумышленник регистрирует собственные серверы инструментов, читает сохранённые учётные данные интеграций и переписывает политики ролей IAM, привязанные к управляемым ролям агентов. В AWS отнесли ошибку к категориям CWE-306 (отсутствие аутентификации для критичной функции) и CWE-1188 (небезопасная инициализация прав доступа к ресурсу по умолчанию). Первое исправление вышло 4 августа 2026 года вместе с версией 1.6.1.
Вторая уязвимость, CVE-2026-103957, связана с обработкой данных обнаружения OAuth2. Пользователь с правами записи на подключение серверов инструментов или удалённых агентов мог указать адрес, по которому платформа отправляла секреты клиента OAuth2 либо токен доступа другого пользователя. Причём отправка шла на сторонний сервер, подконтрольный атакующему. Выпуск 1.6.1 закрыл доступ к внутренним адресам по этому маршруту, однако утечку токенов не остановил.
Третья, CVE-2026-103958, напоминает подделку запросов на стороне сервера. Пользователь с теми же правами заставляет Loom обратиться к произвольному адресу во внутренней сети и вернуть полученный ответ. Среди целей оказалась служебная точка выдачи учётных данных контейнера. Её ответ содержит временные ключи AWS, а они открывают доступ к облачным ресурсам, разрешённым для связанной роли IAM. Все три проблемы Loom закрыты в версии 1.7.0.
Отдельная история - CVE-2026-104019 в Amazon SageMaker Unified Studio, среде для работы с данными, аналитикой и моделями машинного обучения. При запуске рабочего пространства SageMaker Space скрипт проверяет доступность всех подключений проекта по сети. Проверка проходит без должной очистки данных подключения, поэтому участник проекта может подставить в них команды операционной системы и выполнить произвольный код в пространстве другого сотрудника.
Если в проекте включена функция распространения доверенной идентификации (Trusted Identity Propagation), последствия шире. Пользователь с правами участника получает временные учётные данные роли другого члена проекта и обращается от его имени к сервисам AWS, поддерживающим эту функцию. Разделение полномочий внутри команды такой расклад обнуляет: младший участник действует с правами старшего. Для проектов, где подрядчики и стажёры работают бок о бок с администраторами, это заметный риск.
Владельцам Loom стоит перейти сразу на версию 1.7.0. Промежуточная 1.6.1 закрывает только первую уязвимость, и оставаться на ней смысла нет. Обновить нужно и форки, а также производный код: исправления в основной ветке не помогут, если в организации развёрнута собственная сборка. До обновления администраторам разумно убедиться, что пул пользователей Cognito или внешний поставщик идентификации настроен полностью и работает до того, как платформа станет доступна из-за пределов локального интерфейса. Переменную LOOM_ALLOW_UNAUTHENTICATED_LOCAL_DEV в рабочей среде нужно снять. Права mcp:write и a2a:write, а также членство в группах g-admins-mcp и g-admins-a2a лучше оставить только доверенным администраторам. Вероятность эксплуатации это снижает, но саму проблему без правки кода не снимает.
После обновления требуются дополнительные шаги. Нужно сменить секреты клиента OAuth2, настроенные для интеграций, отозвать и выпустить заново токены доступа, действовавшие в уязвимый период. Если злоумышленник успел добраться до учётных данных контейнерной роли, потребуется ротация сессионных ключей роли IAM и просмотр журналов AWS CloudTrail на предмет необычных обращений. Проверять журналы стоит за весь период, пока платформа работала с уязвимой версией, а не только за последние дни.
Исправления для SageMaker вошли в версии SageMaker Distribution 2.14.12, 3.9.12, 4.0.11, 4.1.11, 4.2.8, 4.3.5 и 4.4.3. Ветка 4.5.x уязвимости не подвержена. Несколько старых веток - 2.8.x-2.13.x и 3.3.x-3.8.x - уже сняты с поддержки и обновлений не получат, что важно для тех, кто годами не менял версию среды. Патч развёрнут глобально, поэтому выбирать версию вручную не нужно. Рабочие пространства подхватывают обновлённый образ при следующем запуске, так что пользователям достаточно перезапустить свои Studio Spaces.
Общая черта всех четырёх уязвимостей - доверие к данным, которые приходят извне или задаются пользователем с невысокими правами. Платформа не проверяет обратившегося, не фильтрует адреса подключений и не очищает сведения о соединениях перед запуском скриптов. Для облачных сервисов, где ИИ-агенты получают доступ к корпоративным данным и ролям IAM, такие допущения обходятся дорого. Настройка поставщика идентификации до вывода сервиса наружу и ограничение прав на подключение инструментов перекрывают большую часть описанных сценариев ещё до установки обновлений.
Ссылки
- https://aws.amazon.com/ru/security/security-bulletins/2026-124-aws/
- https://aws.amazon.com/ru/security/security-bulletins/2026-125-aws/