CVE-2026-103956
Fehlende Authentifizierung für kritische Funktion in Loom für AWS
- Veröffentlicht
- 02.10.2026
- Aktualisiert
- 02.10.2026
- CNA zuweisen
- AMZN
- Beweise beobachtet
- 04.10.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 38,3 %
- Modelldatum
- 03.10.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Fehlende Authentifizierung für kritische Funktionen in der Authentifizierungsabhängigkeit in Loom für AWS vor 1.6.1 ermöglichte es entfernten Akteuren, Super-Admin-Autorität über die Agenten-Kontrollfläche zu erlangen, einschließlich der Registrierung von Tool-Servern, des Auslesens gespeicherter Integrationsanmeldedaten und des Umschreibens der IAM-Rollenrichtlinien, die an verwaltete Agentenrollen angehängt sind, über jede Anfrage an die Anwendungs-API in einer Bereitstellung, in der kein Identitätsanbieter konfiguriert ist. Um dieses Problem zu beheben, sollten Benutzer auf Version 1.6.1 oder höher aktualisieren.
Quellen
CVE-2026-103956 – Loom für AWS – Kritisch – Authentifizierungsumgehung – unauthentifizierter Super-Admin, wenn kein IdP konfiguriert ist
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.