一句话:编排平台同时握着身份、凭据与工具发现,任何一层漏了都会连着漏
10 月 2 日,AWS 一口气披露了自家两款智能体相关产品的四处漏洞,涉及开源智能体编排平台 Loom for AWS,以及托管的 Amazon SageMaker Unified Studio。其中最刺眼的一处是 CVE-2026-103956:在没配置身份提供方(IdP)的 Loom 部署里,任何能连上网络的客户端都能直接拿到整个智能体控制面的管理员权限——不是从低权限提权,而是从根本没认证,一路到全权接管,包括注册让平台信任、并替 Agent 调用的恶意工具服务器,进而取回平台存储的集成凭据。这处漏洞把「少配一项」和「交出控制权」之间的代价,摆得格外清楚。
四处漏洞分别打在哪:身份、凭据、工具发现各有洞
把这四处摆开看,它们不是同一个代码错误,而是一类风险的四种表现。CVE-2026-103956 是 Loom 在缺少 IdP 配置时的无认证管理员接管,危害最大。CVE-2026-103957 是 Loom 对 OAuth2 发现处理不当,已登录且具备相应权限的用户可以配置恶意发现地址,诱导平台泄露 OAuth2 客户端密钥或他人的访问令牌。CVE-2026-103958 形似服务端请求伪造,能让用户迫使平台去连它本不该连的内部地址,实践中可借此摸到容器元数据端点上的临时 AWS 凭据——这正是过去多年最致命的一类云凭据泄露,如今从平台自身的请求处理逻辑里就能够到。CVE-2026-104019 则是 SageMaker 启动脚本里的命令注入,未经充分净化的输入在初始化阶段进入 shell,使一个用户的工作负载能在另一个用户的隔离工作区里执行命令,直接击穿多租户隔离假设。
最危险的那处:缺省的不是配错,而是压根没设
四者之中,CVE-2026-103956 尤其值得安全团队警醒,因为它触发条件不是「配置错误」,而是「根本没有设置」。那些为了快而跳过 IdP 接入、先搭个试点或概念验证的团队,恰恰是最新、最少被审查的部署,却也最容易整碗端走。对一个把模型、凭据与工具串起来的编排平台来说,控制面就是全部信任的根:拿下它,就能注册一个看起来合法的恶意工具服务器,再让平台替 Agent 去调用、顺手取回它原不该碰的集成凭据。攻击面不是某个端点,而是「让 Agent 自动去够它检索到的东西」这一整套便利本身。
增量认知:智能体时代的平台漏洞,比传统应用更狠
这件事真正的增量,不在「又修四个漏洞」,而在它把一类被反复验证过的逻辑再次坐实:编排平台同时处在身份、凭据存储与动态工具发现的交汇点上,任一层的缺陷都容易顺着调用链级联到另外两层。更关键的是,平台手里凭据一旦泄露,危害天然大于传统应用——因为 Agent 本身就被配置成可以自主行动,它会把取回的密钥当作合法凭证去使用。这和此前 Zammad 被自主 Agent 链式拿下(我们覆盖过的 DIVD 事件)、MCP Python SDK 的 OAuth 凭证缺陷、以及多家平台「无认证即高危」的教训,是同一类病灶的不同切面。区别只是这次出在云厂商自家的编排产品上。
边界:漏洞编号与修复状态,仍需以官方与 NVD 为准
需要校准的是,上述漏洞编号与触发细节来自安全媒体的披露汇总,具体影响版本、补丁是否已全量发布、以及 NVD 的最终描述,建议读者以 AWS 官方公告与 NVD 记录为准。此外,把编排平台当成必须治理的一等对象,不等于给每个 Agent 套上重重枷锁——治理的目标是让「便利」与「可控」在同一套机制里共存,而不是回到人工逐条审批。关于 Loom 后续是否会把 IdP 设为强默认、以及 SageMaker 隔离边界的独立验证方式,目前披露有限。
结语
AWS 这次自揭四处漏洞,给全行业提了个醒:智能体编排平台的攻击面,不在某个显眼的端点,而在它把身份、凭据与工具串起来的那整套便利上。少配一个身份源,就能从零权限走到全权管理员——这道代价,值得每一个准备把 Agent 接进核心系统的团队,在试点之初就想清楚。