正在開啟 SecureFlowAmazon Q 自動載入 MCP 設定,一路走到雲端憑證遭竊
案例摘要與來源

AIDEFEND SecureFlow / SecureFlow 案例索引

Wiz aidefend-sf0011

Amazon Q 自動載入 MCP 設定,一路走到雲端憑證遭竊

  • 自主式 agent
  • 工具整合與 MCP
  • 系統入侵與遠端程式碼執行
  • 憑證與身分竊取

Wiz 揭露了 Amazon Q Developer for VS Code 的一個漏洞,公開識別編號為 CVE-2026-12957。在 AWS 於 language server 1.65.0 修正之前,工作區的 MCP 設定可能在未經同意的情況下被自動載入,啟動以命令為後端的 MCP server,繼承開發者的環境變數,並把 AWS 身分資料外傳出去。

對應的威脅技術

來源