10 月 2 日,AWS 给自家编排平台打了补丁

AWS 在 2026-124 号安全公告里披露了 Loom 的三处漏洞。Loom 是 AWS Labs 的开源项目,用来编排 AI 智能体、通过 MCP 接工具服务器、再经 A2A 接远程 agent。问题在于:它处在「智能体控制面」与「云身份基础设施」的交界处,而这三处缺陷正好打在交界上。

三道缺口分别是什么

其一是 CVE-2026-103956,鉴权绕过。在没配置身份提供方的情况下,任意网络客户端都能直连应用接口,拿到对 agent 控制面的全盘管理员权限,可注册恶意工具服务器、读取集成凭证、改 IAM 策略。它归属 CWE-306/1188,1.6.1 版已修,但提醒很直接:本地开发若不设身份源就暴露后端,等于把大门敞开。

其二是 CVE-2026-103957,OAuth2 发现缺陷。拥有 mcp:write 或 a2a:write 权限的已认证用户,能配置一个恶意的 well-known 发现地址,让后端把 OAuth2 客户端密钥或其他人的访问令牌发到攻击者控制的端点,涉及服务端请求伪造与信息泄露(CWE-918/201),在 1.7.0 版才彻底堵上。

其三是 CVE-2026-103958,MCP/A2A 连接处理缺陷。同样权限下,能把后端连接请求重定向到任意内部网络端点并读回数据,甚至可能碰到容器里的凭证派发端点,在云环境里把应用层 SSRF 升级成 broader 的云账户风险,也在 1.7.0 版修复。另外 SageMaker Unified Studio 的启动脚本还存在一处命令注入(CVE-2026-104019)。

该怎么看

这几处漏洞的共同点是:危险不在模型「胡说」,而在编排平台自身的边界失守。智能体控制面一旦被拿权限,它能动的就不只是聊天,而是注册工具、读凭证、跨网络请求。AWS 给出的对策很朴素——升级到 1.7.0,本地开发别设 LOOM_ALLOW_UNAUTHENTICATED_LOCAL_DEV,对外暴露后端前先配好身份提供方。对用这类平台的企业来说,平台本身要先被当成一个需要加固的系统,而不是默认安全的管道。

编排平台的爆炸半径

这类平台的价值在于「把 agents、MCP、A2A 串起来」,但串起来的同时也是把权限与凭证集中到一个控制面。一旦控制面被拿下,危害不是某次对话跑偏,而是能注册工具、读集成密钥、横向动云资源。选开源编排框架时,版本与补丁状态应当和「模型效果」一样被列入评估项,而不是部署完就忘。

AWS Loom 三处漏洞技术 · 安全Loom 控制面(编排 agents/MCP/A2A)CVE-2026-103956鉴权绕过:无 IdP 即全盘管理员CWE-306 / 1188CVE-2026-103957OAuth2 发现缺陷:泄露 client secretCWE-918 / 201CVE-2026-103958MCP/A2A 连接:重定向读内部SSRF → 临时凭证
图 1|智能体控制面与云身份基础设施的边界,是新的高危面;AWS 要求升级到 1.7.0 补全。