本文へスキップ
MameTechNews
バックエンド

AWS、Security Agentの予測可能バケット名によるソース漏えいを修正

## POINTS

  • プラグインは1.1.0未満、MCPは0.1.xが対象。0.2.0へ上げても既存の名前奪取は解消しない
  • 漏えい対象はソース一式に加え、認証情報とインフラ状態まで含まれる前提で先に対応する
  • 自アカウントのscan用バケット所有者を確認し、未作成なら先に自前作成して名前を押さえる

AWSは2026年9月10日、セキュリティ速報2026-105-AWSで、AWS Security Agent周辺のS3バケット所有確認漏れを公表した。対象はaws-agents-for-devsecopsプラグインの1.1.0未満(CVE-2026-87912)と、Security Agent MCPサーバの0.2.0未満(CVE-2026-87913、影響は0.1.0から0.1.5)。

欠陥は、スキャン出力用バケット名が公開可能なアカウント識別子から決まる一方、そのバケットが自アカウント所有かを確認していなかった点にある。第三者が先に同名バケットを作ると、スキャンしたワークスペースの非公開ソース一式、そこに含まれる認証情報やインフラ状態を取得できる可能性がある。

修正はagent-toolkit-for-awsとawslabs.security-agent-mcp-server 0.2.0。ただし更新しても、すでに他アカウントが押さえたバケット名は解放されない。自アカウントのsecurity-agent-scans-系バケットの所有者を確認し、未使用なら先に自前で作成しておく必要がある。エージェントにリポジトリを渡している環境では、パッチ適用とバケット所有の確認をセットで行うべきだ。