系统:运行中
← 返回所有攻击
AGENTS CRITICAL NEW

AWS Loom 智能体平台:未认证管理员访问及 MCP/A2A 连接器中的 SSRF

AWS 修复了其开源智能体控制平面 Loom 中的一处认证绕过和两处出站请求缺陷,以及 SageMaker Unified Studio 中的一处命令注入。

2026-10-08 // 6 min affects: aws-loom, amazon-sagemaker-unified-studio, mcp-servers, a2a-connections

这是什么?

2026 年 10 月 2 日,AWS 发布了两份涉及其智能体工具的安全公告。公告 2026-124-AWS 涉及 Loom,这是 AWS Labs 的开源平台,用于编排 AI 智能体、MCP 工具服务器和 A2A 远程智能体连接。公告 2026-125-AWS 涉及 Amazon SageMaker Unified Studio 中 Studio Spaces 的启动脚本(SageMaker Distribution 镜像)。AWS 将两者均评为“Important”。GBHackers 于 2026 年 10 月 5 日对其进行了总结。公告感谢 Kenneth Cox 参与 Loom 问题的协调披露;SageMaker 公告未提及报告者。

本文是对厂商公告的防御性摘要,除 AWS 自身已公布的内容外,不包含任何利用细节。

工作原理

Loom 的问题是同一控制平面中的三个不同弱点:

  1. 缺少认证。 在未配置身份提供方的部署中,任何网络客户端都可获得完整的管理控制权。据 AWS 称,这包括注册工具服务器、读取已存储的集成凭据,以及改写受管智能体角色的 IAM 策略。已在 Loom 1.6.1(2026-08-04 发布)中修复。
  2. 通过出站请求泄露凭据。 拥有 mcp:write 或 a2a:write 权限范围的用户可使后端把 OAuth2 客户端密钥或其他用户的访问令牌发送到第三方端点。1.6.1 版本在该路径上阻止了内部地址,但未完全消除令牌泄露;Loom 1.7.0 已彻底修复。
  3. MCP/A2A 连接中的内部请求伪造。 同样的写入权限范围可让用户将后端指向任意内部网络位置(包括容器的凭据分发端点)并读取响应。已在 1.7.0 中修复。

SageMaker 的问题是 Space 启动脚本中的操作系统命令注入。该脚本会根据项目的 SageMaker 连接检查网络访问,但连接详情未被妥善清理。具有贡献者或更高权限的项目成员可在另一成员的 Space 中运行代码;在启用 Trusted Identity Propagation 的情况下,还可获取该成员的临时执行角色凭据。

为何重要

智能体控制平面集中了信任:它存储集成密钥,决定智能体可以调用哪些工具服务器,并可能持有修改 IAM 的权限。其中的认证缺失会把一个可经网络访问的服务变成管理员账户,而连接器缺陷则说明“能注册 MCP 服务器”如何演变为“能读取平台持有的凭据”。同样的模式遍布智能体基础设施:连接工具的组件本身就是高价值的服务端客户端。

防御

  • 将 Loom 升级到 1.7.0,并按 AWS 建议修补任何分支或衍生代码。
  • 绝不在没有身份提供方的情况下暴露后端。 在绑定到回环地址之外之前,配置 Amazon Cognito 用户池或有效的外部 IdP,并确认任何已部署环境中都未设置 LOOM_ALLOW_UNAUTHENTICATED_LOCAL_DEV。
  • 限制写入权限范围。 将 mcp:write 和 a2a:write 仅授予受信任的管理员(g-admins-super、g-admins-mcp、g-admins-a2a 和 g-admins-demo 组)。AWS 指出,这能降低风险,但不能替代代码修复。
  • 升级后轮换凭据。 轮换用于 MCP/A2A 集成的 OAuth2 客户端密钥,撤销并重新签发受影响期间有效的令牌;如果容器角色凭据可能已被访问,则轮换该 IAM 角色的会话凭据,并检查 CloudTrail 中的异常活动。
  • 重启 SageMaker Studio Spaces。 修复已在全球范围部署,并在 Space 下次启动时生效。公告未列出任何临时解决办法。已停止支持的版本线(2.8.x 至 2.13.x 以及 3.3.x 至 3.8.x)没有修复,应迁移到受支持的版本线。
  • 整体加固连接器层: 在建立连接时解析并校验目标地址,阻断元数据和链路本地地址范围,并为每个智能体分配范围狭窄的独立角色。

状态

项目状态参考
Loom 认证绕过(1.6.1 之前的版本)已在 1.6.1(2026-08-04)和 1.7.0 中修复CVE-2026-103956
Loom OAuth2 令牌与密钥泄露(1.7.0 之前)已在 1.7.0 中修复CVE-2026-103957
Loom MCP/A2A 内部请求伪造(1.7.0 之前)已在 1.7.0 中修复CVE-2026-103958
SageMaker Distribution Space 启动命令注入已在 2.14.12、3.9.12、4.0.11、4.1.11、4.2.8、4.3.5、4.4.3 中修复;4.5.x 不受影响CVE-2026-104019

Sources