AWSは2026年9月10日、セキュリティ速報2026-105-AWSで、AWS Security Agent周辺のS3バケット所有確認漏れを公表した。対象はaws-agents-for-devsecopsプラグインの1.1.0未満(CVE-2026-87912)と、Security Agent MCPサーバの0.2.0未満(CVE-2026-87913、影響は0.1.0から0.1.5)。
欠陥は、スキャン出力用バケット名が公開可能なアカウント識別子から決まる一方、そのバケットが自アカウント所有かを確認していなかった点にある。第三者が先に同名バケットを作ると、スキャンしたワークスペースの非公開ソース一式、そこに含まれる認証情報やインフラ状態を取得できる可能性がある。
修正はagent-toolkit-for-awsとawslabs.security-agent-mcp-server 0.2.0。ただし更新しても、すでに他アカウントが押さえたバケット名は解放されない。自アカウントのsecurity-agent-scans-系バケットの所有者を確認し、未使用なら先に自前で作成しておく必要がある。エージェントにリポジトリを渡している環境では、パッチ適用とバケット所有の確認をセットで行うべきだ。