Amazon Q оказалась под угрозой высокосерверной уязвимости, позволяющей злонамеренным репозиториям выполнять команды и красть облачные учетные данные разработчиков. Уязвимость, получившая идентификатор CVE-2026-12957 с оценкой CVSS 8.5, касалась ручного управления серверами Model Context Protocol (MCP) в Amazon.
Что произошло
По данным Wiz Research, достаточно было одной конфигурации, размещенной в репозитории, чтобы запускать опасные команды с доступом к облачным данным. Уязвимость проявлялась, когда разработчик открывал репозиторий и доверял рабочему пространству — после этого Amazon Q автоматически запускал зараженные серверы, используя файлы конфигурации.
Эти серверы наследуют полные окружения разработчика, включая ключи AWS и токены API, что позволяет злоумышленникам запускать произвольный код в сессии облачного доступа разработчика с минимальным контролем. Wiz продемонстрировала доказательство концепции, отправив команду aws sts get-caller-identity на сервер злоумышленника, что позволяло захватывать активные сессии AWS.
Как это влияет на рынок
AWS оперативно выпустил обновление, заклеивающее эту уязвимость, добавив механизм оповещения о ненадежных MCP-серверах. Теперь пользователи могут отклонять команды перед их выполнением. Обновление доступно для Language Servers for AWS версии 1.65.0, но рекомендуется перейти на версию 1.69.0 для исправления еще одной уязвимости (CVE-2026-12958), связанной с проверкой символических ссылок.
В условиях растящего рынка облачных услуг, где безопасность ключевых данных становится критически важной, разработчики должны быть внимательны и регулярно обновлять свои инструменты. Уязвимость показывает, что автоматизация без должной проверки может привести к серьезным последствиям.
Ожидается, что другие системы копирования и использования конфигурации, такие как Claude Code и Cursor, также могут подвергаться похожим атакам. Это сигнал для разработчиков — необходимо строго контролировать доверие к исходным коду и конфигурационным файлам.