CVE-2026-103956
Publiée le 2026-10-02 · Dernière modification le 2026-10-02
Loom pour AWS (versions antérieures à 1.6.1) est concerné s'il est déployé sans fournisseur d'identité configuré. Un attaquant distant non authentifié peut obtenir un contrôle super-administrateur complet sur le plan de contrôle de l'agent, lui permettant de voler des identifiants d'intégration, d'enregistrer des serveurs d'outils non autorisés et de modifier des politiques de rôles IAM. L'exploitation est triviale via une simple requête réseau adressée à l'API de l'application, sans nécessiter d'accès préalable ni d'interaction de l'utilisateur.
DÉTAIL DU VECTEUR CVSS
RÉFÉRENCES
Description officielle du NVD (en anglais)
Missing authentication for critical function in the authentication dependency in Loom for AWS before 1.6.1 allowed remote actors to obtain super-admin authority over the agent control plane, including registering tool servers, reading stored integration credentials, and rewriting the IAM role policies attached to managed agent roles, via any request to the application API in a deployment where no identity provider is configured. To remediate this issue, users should upgrade to version 1.6.1 or later.