무슨 일이 있었나
AWS는 2026-10-02에 보안 게시판 2026-124를 발행하여 AWS Labs의 오픈소스 AI 에이전트 오케스트레이션 플랫폼인 Loom의 세 가지 문제를 공개했습니다. CVE-2026-103956(CVSS 10.0)은 인증 의존성에서의 인증 누락 결함으로, ID 공급자가 구성되지 않은 경우 모든 네트워크 클라이언트가 에이전트 제어 평면에 대한 최고 관리자 권한을 얻을 수 있습니다 — 도구 서버 등록, 저장된 통합 자격 증명 읽기, 관리형 에이전트 역할에 대한 IAM 역할 정책 재작성 등이 가능합니다. CVE-2026-103957/103958은 OAuth2 검색 및 도구 서버/원격 에이전트 연결 처리의 SSRF 문제로, OAuth 클라이언트 비밀, 다른 사용자의 액세스 토큰, 컨테이너 역할 자격 증명을 노출합니다.
왜 중요한가
이는 핵심 AI 오케스트레이션 인프라의 에이전트 제어 평면 손상입니다: CVE-2026-103956을 악용한 공격자는 모든 MCP 도구 서버, 통합 자격 증명, 에이전트가 실행되는 IAM 역할에 대한 키를 획득하여 전체 에이전트 플릿의 공급망형 하이재킹을 가능하게 합니다. SSRF 문제는 추가로 배포 환경 자체의 AWS 컨테이너 역할 자격 증명을 유출하여 전체 AWS 계정 액세스로 확대됩니다. 에이전트 오케스트레이션 제어 평면의 CVSS 10.0은 이 기간에서 가장 높은 우선순위의 에이전틱 발견 사항입니다.
공격 경로
IdP가 없는 배포 환경에서 Loom API에 대한 인증되지 않은 네트워크 요청은 에이전트 제어 평면에 대한 전체 관리 권한을 얻습니다; SSRF 경로(조작된 OAuth 검색 URL 또는 도구 서버/A2A 연결 URL)를 통해 인증된 mcp:write/a2a:write 사용자가 다른 사용자의 액세스 토큰, OAuth 클라이언트 비밀을 유출하고 컨테이너 역할 자격 증명 엔드포인트를 읽을 수 있습니다.
영향받는 시스템
Loom for AWS < 1.6.1 (CVE-2026-103956); < 1.7.0 (CVE-2026-103957, CVE-2026-103958)
완화 방안
Loom 1.7.0(CVE-2026-103956의 경우 1.6.1)으로 업그레이드하십시오; 포크 패치. 해결 방법: 루프백 이상으로 노출하기 전에 Cognito/IdP 구성, LOOM_ALLOW_UNAUTHENTICATED_LOCAL_DEV 제거, mcp:write/a2a:write 범위 제한. 업그레이드 후 OAuth 클라이언트 비밀 및 IAM 역할 자격 증명을 교체하십시오(AWS 게시판 2026-124-AWS).