FICHE CVE

CVE-2026-103956

Publiée le 2026-10-02 · Dernière modification le 2026-10-02

🇫🇷 EN BREF

Loom pour AWS (versions antérieures à 1.6.1) est concerné s'il est déployé sans fournisseur d'identité configuré. Un attaquant distant non authentifié peut obtenir un contrôle super-administrateur complet sur le plan de contrôle de l'agent, lui permettant de voler des identifiants d'intégration, d'enregistrer des serveurs d'outils non autorisés et de modifier des politiques de rôles IAM. L'exploitation est triviale via une simple requête réseau adressée à l'API de l'application, sans nécessiter d'accès préalable ni d'interaction de l'utilisateur.

Publiée2026-10-02
Dernière modification2026-10-02

DÉTAIL DU VECTEUR CVSS

Vecteur d'attaqueRéseau
Complexité d'attaqueFaible
Prérequis d'attaqueAucun
Privilèges requisAucun
Interaction utilisateurAucune
Confidentialité (système vulnérable)Élevée
Intégrité (système vulnérable)Élevée
Disponibilité (système vulnérable)Élevée
Confidentialité (système subséquent)Élevée
Intégrité (système subséquent)Élevée
Disponibilité (système subséquent)Élevée

RÉFÉRENCES

Description officielle du NVD (en anglais)

Missing authentication for critical function in the authentication dependency in Loom for AWS before 1.6.1 allowed remote actors to obtain super-admin authority over the agent control plane, including registering tool servers, reading stored integration credentials, and rewriting the IAM role policies attached to managed agent roles, via any request to the application API in a deployment where no identity provider is configured. To remediate this issue, users should upgrade to version 1.6.1 or later.