Дослідники з компанії Wiz виявили небезпечну вразливість високого рівня критичності в популярному AI-асистенті для програмування Amazon Q Developer. Проблема, що отримала ідентифікатор CVE-2026-12957 із оцінкою 8.5 за шкалою CVSS, дозволяє зловмисникам виконувати довільні команди на локальній машині розробника та викрадати його хмарні облікові дані AWS. Для успішної атаки зловмиснику достатньо змусити розробника відкрити спеціально підготовлений шкідливий репозиторій у своєму інтегрованому середовищі розробки (IDE) та додати його до списку довірених робочих просторів (trusted workspaces).
Технічна суть проблеми криється в особливостях реалізації підтримки протоколу Model Context Protocol (MCP) в Amazon Q Developer. Протокол MCP є відкритим стандартом, розробленим компанією Anthropic, що дозволяє великим мовним моделям взаємодіяти із зовнішніми інструментами, джерелами даних та локальними сервісами. Уразливість виникає через те, що Amazon Q Developer автоматично завантажував та ініціалізував сервери MCP, конфігурація яких була прописана безпосередньо у файлах налаштувань робочого простору відкритих репозиторіїв. Якщо користувач позначав такий простір як «довірений», асистент автоматично запускав відповідні конфігураційні файли без належної перевірки та ізоляції.
Сценарій атаки є простим і водночас надзвичайно небезпечним. Зловмисник може опублікувати привабливий open-source проект на GitHub або надіслати розробнику архів із сирцевим кодом під виглядом тестового завдання чи спільної роботи. Всередині репозиторію створюється конфігураційний файл MCP, у якому замість легітимного сервера вказується шкідливий локальний скрипт або безпосередній виклик системної оболонки (shell). Як тільки девелопер імпортує цей репозиторій в IDE (наприклад, VS Code або JetBrains IntelliJ IDEA) з установленим розширенням Amazon Q Developer і підтверджує довіру до папки (що є стандартною практикою для розробників, які звикли до таких запитів), AI-асистент зчитує конфігурацію та миттєво запускає шкідливий код у фоновому режимі з правами поточного користувача.
Наслідки такого зламу є вкрай небезпечними для корпоративної безпеки. Оскільки розробники хмарних систем зазвичай зберігають активні сесії та секрети безпосередньо на своїх робочих станціях, шкідливий код може миттєво зчитати конфігураційні файли AWS (розташовані у каталозі ~/.aws/credentials), змінні оточення, файли конфігурації SSH-ключів або файли сесій у браузері. Після отримання доступу до хмарних токенів зловмисники можуть проникнути в інфраструктуру компанії в AWS, викрасти конфіденційні бази даних або розгорнути ресурсомісткі шкідливі процеси, що призведе до серйозних фінансових втрат.
Компанія Amazon оперативно зреагувала на звіт дослідників Wiz і випустила відповідне оновлення безпеки, яке виправляє логіку обробки MCP-конфігурацій. Тепер Amazon Q Developer більше не запускає автоматично сторонні сервери MCP без додаткового явного підтвердження з боку користувача та застосовує суворіші обмеження на типи команд, які дозволено виконувати в межах сесії. Проте цей інцидент вкотре підсвічує нові вектори атак, пов'язані з інтеграцією штучного інтелекту в робочі процеси розробки програмного забезпечення.
Що це означає на практиці
- Негайне оновлення Amazon Q Developer: Переконайтеся, що всі розробники у вашій компанії оновили розширення Amazon Q Developer у своїх середовищах розробки (VS Code, JetBrains IDE тощо) до останньої версії, де усунено вразливість CVE-2026-12957. Слід налаштувати автоматичне оновлення плагінів в організації.
- Перегляд політики довіри робочим просторам (Trusted Workspaces): Впровадьте сувору політику «нульової довіри» (Zero Trust) щодо стороннього коду. Заборонюйте розробникам додавати у статус «довірених» (trusted) будь-які репозиторії, завантажені з відкритих джерел, неофіційних форків або надіслані неперевіреними контрагентами, до повного ручного аудиту їхнього вмісту.
- Безпечне зберігання хмарних токенів (AWS Credentials): Уникайте збереження довготривалих статичних ключів доступу (Access Key ID та Secret Access Key) у відкритому вигляді в каталозі
~/.aws/credentials. Використовуйте тимчасові сесії через AWS IAM Identity Center (раніше AWS SSO), механізми автентифікації на основі OIDC або інструменти на кшталтaws-vault, які зберігають секрети в шифрованому системному брелоку. - Контроль за робочим середовищем розробників за допомогою EDR: Налаштуйте системи Endpoint Detection and Response (EDR) на робочих станціях інженерів таким чином, щоб вони виявляли аномальні процеси, які запускаються з-під процесів IDE або розширень AI-асистентів. Наприклад, виклик утиліт
curl,wget,bashчи доступ до файлів у директорії.awsз боку процесів, пов'язаних з плагінами штучного інтелекту, повинен негайно блокуватися з надсиланням сповіщення в SOC.
