Amazon Web Services publicó el 10 de septiembre de 2026 correcciones para dos vulnerabilidades relacionadas en sus herramientas Security Agent impulsadas por IA. CVE-2026-87912 afecta al plugin Security Agent de Amazon aws-agents-for-devsecops anterior a la versión 1.1.0. CVE-2026-87913 afecta al servidor MCP AWS Security Agent anterior a la versión 0.2.0.
AWS afirma que ambos fallos se deben a la falta de verificación de propiedad de un bucket S3 cuyo nombre se deriva de un identificador público de cuenta AWS. Un atacante remoto que registrara primero el nombre esperado podría recibir un archivo privado de código enviado para su análisis. AWS advierte que ese archivo puede contener credenciales y estado de infraestructura.
La solución es clara: actualizar el componente afectado y luego verificar que el bucket de entrada pertenece a la cuenta AWS prevista. Una actualización no recupera un nombre que ya registró un tercero. Los registros públicos de CVE confirman de forma independiente las versiones, la fecha de divulgación y la puntuación CVSS de 5,9. Sin embargo, no hay evidencia pública de explotación activa ni una cifra de usuarios afectados.
Cómo funciona la vía de exposición
El análisis de seguridad suele requerir empaquetar código y configuración en un archivo y moverlo a un almacenamiento accesible para el escáner. En este caso, los componentes vulnerables usaban un patrón de nombre predecible. No comprobaban suficientemente que el bucket resultante perteneciera a la cuenta que inició el análisis.
Así aparece un límite de propiedad confuso. El agente puede tener permiso para analizar código privado, mientras el destino no está autorizado para conservarlo. Los repositorios pueden contener archivos de despliegue, referencias de entorno, secretos y definiciones de infraestructura. Un error de destino puede convertir un flujo defensivo en una vía de exposición.
El problema afecta a un plugin y a un servidor MCP. MCP facilita que los agentes invoquen herramientas de seguridad, pero la conexión del protocolo no sustituye la autorización del servicio ni la comprobación de propiedad de recursos.
El parche es necesario, pero no suficiente
AWS señala la versión 1.1.0 como versión corregida del plugin aws-agents-for-devsecops y la 0.2.0 para el servidor MCP Security Agent. Las bifurcaciones y el código derivado también necesitan los cambios correspondientes.
Los administradores no deben detenerse tras actualizar. AWS indica que deben verificar el propietario del bucket de entrada nombrado con el patrón security-agent-scans, cuenta y región. Si un tercero ya controla ese nombre, instalar la versión corregida no deshace el registro previo.
Una respuesta controlada debe incluir cuatro comprobaciones:
- Identificar cada despliegue y bifurcación de ambos componentes.
- Confirmar la versión instalada y la fuente exacta del paquete.
- Verificar propietario, política e historial de acceso de cada bucket.
- Revisar si se escribieron archivos sensibles fuera de la cuenta prevista.
Si la exposición es plausible, los equipos deberían rotar las credenciales afectadas, inspeccionar los registros de acceso y revisar los sistemas posteriores referenciados en el archivo. Estas acciones dependen de la evidencia local. El boletín de AWS no afirma que toda instalación vulnerable filtrara datos.
Qué deben aprender los equipos de seguridad
El fallo muestra por qué la validación de una llamada a una herramienta no puede terminar con una solicitud sintácticamente válida. Un agente de seguridad puede elegir la operación correcta y aun así enviar material sensible al recurso equivocado. Los controles de ejecución deben verificar identidad, propiedad, alcance y efecto esperado en el límite del recurso.
Para escrituras en almacenamiento, el marco de acción debería incluir cuenta objetivo, región, identificador del bucket, ruta del objeto, requisitos de cifrado y política de conservación. Antes de ejecutar, debe compararse el propietario resuelto con el aprobado. Después, debe confirmarse que el archivo solo llegó al lugar previsto.
La guía de Maetra sobre controles frente a inyección de prompts para agentes de IA explica la necesidad de limitar el uso de herramientas ante entradas no confiables. La lista de inventario de agentes de IA ayuda a localizar agentes, repositorios, herramientas y responsables afectados.
Evidencia que conservar
Los equipos deberían guardar versiones de paquetes, ubicaciones de despliegue, resultados de propiedad, políticas, registros de acceso, historial de objetos, pruebas de rotación de credenciales y decisiones de incidente. Si una bifurcación contiene el patrón vulnerable, se debe registrar el commit correctivo y las pruebas que demuestran que un conflicto de propiedad falla de forma segura.
Un expediente de auditoría debe distinguir presencia de la vulnerabilidad, explotabilidad, exposición sospechada y acceso verificado. Tratar los cuatro estados como uno puede producir una falsa seguridad o una escalada innecesaria.
La guía de evidencia para auditorías de IA ofrece una estructura para conectar hallazgos técnicos con responsables, decisiones y prueba de remediación.
Análisis de Maetra
Estas vulnerabilidades están en la intersección entre seguridad de IA y autorización habitual en la nube. El fallo no fue que el agente eligiera una tarea maliciosa. Un flujo confiable carecía de una comprobación decisiva de propiedad antes de transmitir un archivo de gran valor.
La corrección duradera va más allá de actualizar dos paquetes. Los despliegues de agentes de seguridad deben inventariar cada efecto externo, vincularlo a una identidad de recurso verificada y conservar evidencia del estado alcanzado. También deben probar colisiones de nombres predecibles, recursos entre cuentas y supuestos obsoletos de infraestructura antes de conceder mayor autoridad a un agente.