Wiz
aidefend-sf0011
Amazon Q 自動載入 MCP 設定,一路走到雲端憑證遭竊
- 自主式 agent
- 工具整合與 MCP
- 系統入侵與遠端程式碼執行
- 憑證與身分竊取
Wiz 揭露了 Amazon Q Developer for VS Code 的一個漏洞,公開識別編號為 CVE-2026-12957。在 AWS 於 language server 1.65.0 修正之前,工作區的 MCP 設定可能在未經同意的情況下被自動載入,啟動以命令為後端的 MCP server,繼承開發者的環境變數,並把 AWS 身分資料外傳出去。