何が起きたか
AWSは2026-10-02にセキュリティ情報2026-124を公開し、AWS LabsのオープンソースAIエージェントオーケストレーションプラットフォームであるLoomにおける3つの問題を開示した。CVE-2026-103956(CVSS 10.0)は認証依存関係における認証欠落の脆弱性であり、IDプロバイダーが設定されていない場合、任意のネットワーククライアントがエージェントコントロールプレーンに対するスーパーアドミン権限を取得できる — ツールサーバーの登録、保存済み統合認証情報の読み取り、管理対象エージェントロールのIAMロールポリシーの書き換えが可能となる。CVE-2026-103957/103958はOAuth2ディスカバリおよびツールサーバー/リモートエージェント接続処理におけるSSRF問題であり、OAuthクライアントシークレット、他のユーザーのアクセストークン、コンテナロール認証情報を露出させる。
なぜ重要か
これは中核的なAIオーケストレーションインフラストラクチャにおけるエージェントコントロールプレーンの侵害である:CVE-2026-103956を獲得した攻撃者は、すべてのMCPツールサーバー、統合認証情報、エージェントが実行されるIAMロールへの鍵を取得し、エージェント群全体のサプライチェーン的な乗っ取りを可能にする。SSRF問題はさらに、デプロイメント自身のAWSコンテナロール認証情報を漏洩させ、AWSアカウント全体へのアクセスにエスカレーションする。エージェントオーケストレーションコントロールプレーンにおけるCVSS 10.0は、これを期間内で最優先のエージェンティックな発見事項とする。
攻撃経路
IdPなしでデプロイされた環境におけるLoom APIへの未認証ネットワークリクエストは、エージェントコントロールプレーンに対する完全な管理権限を取得する;SSRF経路(細工されたOAuthディスカバリURLまたはツールサーバー/A2A接続URL)により、認証済みのmcp:write/a2a:writeユーザーが別のユーザーのアクセストークン、OAuthクライアントシークレットを外部に持ち出し、コンテナロール認証情報エンドポイントを読み取ることができる。
影響を受けるシステム
Loom for AWS < 1.6.1(CVE-2026-103956);< 1.7.0(CVE-2026-103957、CVE-2026-103958)
緩和策
Loom 1.7.0(CVE-2026-103956の場合は1.6.1)にアップグレード;フォークにパッチを適用。回避策:ループバック以外に公開する前にCognito/IdPを設定、LOOM_ALLOW_UNAUTHENTICATED_LOCAL_DEVをクリア、mcp:write/a2a:writeスコープを制限。アップグレード後にOAuthクライアントシークレットとIAMロール認証情報をローテーション(AWS情報2026-124-AWS)。