CVE-2026-103956
AWS के लिए Loom में महत्वपूर्ण फ़ंक्शन के लिए प्रमाणीकरण अनुपलब्ध
- प्रकाशित
- 2 अक्टू॰ 2026
- अद्यतन
- 2 अक्टू॰ 2026
- सीएनए असाइन करना
- AMZN
- साक्ष्य देखे गए
- 4 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 38.3%
- मॉडल दिनांक
- 3 अक्टू॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Loom for AWS में 1.6.1 से पहले authentication dependency में critical function के लिए authentication अनुपस्थित होने के कारण remote actors को agent control plane पर super-admin authority प्राप्त करने की अनुमति मिली, जिसमें tool servers register करना, stored integration credentials पढ़ना, और managed agent roles से जुड़ी IAM role policies को फिर से लिखना शामिल है, और यह किसी भी application API request के माध्यम से उस deployment में संभव हुआ जहाँ कोई identity provider configured नहीं है। इस समस्या का समाधान करने के लिए, उपयोगकर्ताओं को version 1.6.1 या उसके बाद के version में upgrade करना चाहिए।
स्रोत
CVE-2026-103956 - Loom for AWS - गंभीर - प्रमाणीकरण बायपास - जब कोई IdP कॉन्फ़िगर नहीं किया गया हो तो अनधिकृत सुपर-एडमिन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।