Plataforma de agentes AWS Loom: acceso de administrador sin autenticación y SSRF en conectores MCP/A2A
AWS corrigió una omisión de autenticación y dos fallos de solicitudes salientes en Loom, su plano de control de agentes de código abierto, además de una inyección de comandos en SageMaker Unified Studio.
What is this?
El 2 de octubre de 2026, AWS publicó dos boletines de seguridad sobre sus herramientas para agentes. El boletín 2026-124-AWS trata de Loom, una plataforma de código abierto de AWS Labs que orquesta agentes de IA, servidores de herramientas MCP y conexiones de agentes remotos A2A. El boletín 2026-125-AWS trata del script de arranque de los Studio Spaces de Amazon SageMaker Unified Studio (imágenes SageMaker Distribution). AWS clasifica ambos como «Important». GBHackers los resumió el 5 de octubre de 2026. El boletín agradece a Kenneth Cox su colaboración en la divulgación coordinada de los fallos de Loom; el boletín de SageMaker no nombra a ningún investigador.
Este artículo es un resumen defensivo de los boletines del proveedor. No contiene detalles de explotación más allá de lo que el propio AWS publicó.
How it works
Los problemas de Loom son tres debilidades distintas en un mismo plano de control:
- Autenticación ausente. En despliegues sin proveedor de identidad configurado, cualquier cliente de red podía obtener control administrativo completo. Según AWS, esto incluía registrar servidores de herramientas, leer las credenciales de integración almacenadas y reescribir las políticas IAM de los roles de agentes gestionados. Corregido en Loom 1.6.1 (publicado el 2026-08-04).
- Divulgación de credenciales mediante solicitudes salientes. Un usuario con el scope
mcp:writeoa2a:writepodía hacer que el backend enviara secretos de cliente OAuth2, o el token de acceso de otro usuario, a un punto final de terceros. La versión 1.6.1 bloqueaba direcciones internas en esta ruta pero no cerraba por completo la divulgación de tokens; Loom 1.7.0 sí lo hace. - Falsificación de solicitudes internas en las conexiones MCP/A2A. Los mismos scopes de escritura permitían dirigir el backend a ubicaciones de red internas arbitrarias, incluido el punto final de entrega de credenciales del contenedor, y leer las respuestas. Corregido en la 1.7.0.
El problema de SageMaker es una inyección de comandos del sistema operativo en el script de arranque de los Spaces. El script comprueba el acceso de red frente a las conexiones SageMaker de un proyecto, pero los detalles de conexión no se saneaban correctamente. Un miembro del proyecto con permisos de colaborador o superiores podía ejecutar código en el Space de otro miembro y, donde Trusted Identity Propagation está habilitada, obtener las credenciales temporales del rol de ejecución de ese miembro.
Why it matters
Un plano de control de agentes concentra la confianza: almacena secretos de integración, decide qué servidores de herramientas pueden llamar los agentes y puede tener permisos para modificar IAM. Una falta de autenticación allí convierte un servicio accesible por red en una cuenta de administrador, y los fallos de los conectores muestran cómo «puede registrar un servidor MCP» puede pasar a «puede leer credenciales que posee la plataforma». El mismo patrón aparece en toda la infraestructura de agentes, donde el componente que se conecta a las herramientas es en sí un cliente del lado del servidor de gran valor.
Defenses
- Actualice Loom a la 1.7.0 y parchee cualquier fork o código derivado, como recomienda AWS.
- Nunca exponga el backend sin un proveedor de identidad. Configure un grupo de usuarios de Amazon Cognito o un IdP externo activo antes de enlazarlo más allá del loopback, y confirme que
LOOM_ALLOW_UNAUTHENTICATED_LOCAL_DEVno esté definido en ningún entorno desplegado. - Restrinja los scopes de escritura. Limite
mcp:writeya2a:writea administradores de confianza (gruposg-admins-super,g-admins-mcp,g-admins-a2ayg-admins-demo). AWS señala que esto reduce el riesgo pero no sustituye la corrección de código. - Tras actualizar, rote credenciales. Rote los secretos de cliente OAuth2 de las integraciones MCP/A2A, revoque y reemita los tokens activos durante el periodo afectado y, si pudieron alcanzarse las credenciales del rol del contenedor, rote las credenciales de sesión del rol IAM y revise CloudTrail en busca de actividad inesperada.
- Reinicie los Studio Spaces de SageMaker. La corrección se despliega globalmente y se aplica en el siguiente arranque del Space. No se indica ninguna solución alternativa. Las versiones de líneas sin soporte (2.8.x a 2.13.x y 3.3.x a 3.8.x) no tienen corrección y deben migrarse a una línea compatible.
- Endurezca la capa de conectores en general: resuelva y valide las direcciones de destino en el momento de la conexión, bloquee los rangos de metadatos y link-local, y dé a cada agente su propio rol con alcance estrecho.
Status
| Elemento | Estado | Referencia |
|---|---|---|
| Omisión de autenticación de Loom (versiones anteriores a 1.6.1) | Corregido en 1.6.1 (2026-08-04) y 1.7.0 | CVE-2026-103956 |
| Divulgación de tokens y secretos OAuth2 de Loom (anterior a 1.7.0) | Corregido en 1.7.0 | CVE-2026-103957 |
| Falsificación de solicitudes internas MCP/A2A de Loom (anterior a 1.7.0) | Corregido en 1.7.0 | CVE-2026-103958 |
| Inyección de comandos en el arranque de Spaces de SageMaker Distribution | Corregido en 2.14.12, 3.9.12, 4.0.11, 4.1.11, 4.2.8, 4.3.5, 4.4.3; 4.5.x no afectado | CVE-2026-104019 |
Sources
- → https://aws.amazon.com/security/security-bulletins/rss/2026-124-aws/
- → https://aws.amazon.com/security/security-bulletins/rss/2026-125-aws/
- → https://gbhackers.com/aws-fixes-ai-agent-flaws
- → https://nvd.nist.gov/vuln/detail/CVE-2026-103956
- → https://nvd.nist.gov/vuln/detail/CVE-2026-103957
- → https://nvd.nist.gov/vuln/detail/CVE-2026-103958
- → https://nvd.nist.gov/vuln/detail/CVE-2026-104019