AWS a publie le bulletin de securite 2026-121-AWS le 1 octobre 2026 pour CVE-2026-97662, une injection d arguments dans security-agent-mcp-server. Ce serveur open source Model Context Protocol est publie dans le depot AWS Labs MCP et utilise par des assistants IA pour executer des scans de securite locaux, y compris des diff scans, sur du code source.
Le bulletin indique qu une reference specialement construite fournie au diff scan peut etre interpretee comme option de ligne de commande plutot que comme revision. Dans les versions affectees, cela peut permettre a un acteur dependant du contexte de creer, ecraser ou tronquer des fichiers sur l hote en dehors du repertoire workspace prevu. AWS indique que les versions a partir de 0.1.1 et avant 0.2.0 sont affectees, et que la mise a niveau vers 0.2.0 corrige le probleme.
Ce qu AWS a divulgue
Le composant affecte n est pas un service cloud general. C est un serveur MCP local qui donne aux assistants IA une capacite de scan securite sur le code. Cette distinction compte. Les serveurs MCP se trouvent souvent pres des fichiers source, terminaux, credentials, depots et machines developpeur. Un bug dans un outil local expose aux agents peut donc transformer une tache de revue de code limitee en probleme d integrite de fichiers hote.
AWS affirme qu il n existe pas de contournement autre que la mise a niveau. En attendant, le bulletin recommande de lancer les diff scans seulement sur des depots de confiance et d executer le serveur comme utilisateur a privileges minimaux dans un environnement isole. La base Rapid7 enregistre independamment la meme date de publication, le meme comportement et le meme conseil d upgrade, avec score CVSS v4.0 6.9 et score CVSS v3.1 8.2.
Pourquoi cela compte
Les assistants IA de code et de securite sont les plus utiles lorsqu ils peuvent inspecter de vrais changements, raisonner sur des diffs et appeler des outils. C est aussi le risque. Une reference de depot, un nom de branche, une cible de comparaison ou un autre input de scan peut ressembler a du contexte developpeur ordinaire, mais basculer vers execution de commande, ecriture de fichier ou mutation hote si le serveur MCP le transmet a des outils sous-jacents sans controle de delimitation suffisant.
Pour les equipes securite, la lecon depasse ce paquet. Les serveurs MCP sont des actifs de supply chain logicielle. Ils ont besoin d inventaire, suivi de version, proprietaire, analyse d exposition et preuve de patch. Ils ont aussi besoin de limites de tache: quel assistant peut appeler le serveur, quels depots sont fiables, quels chemins sont ecrivable, quelles variables d environnement sont atteignables et si le serveur tourne avec plus de privileges que necessaire.
Les controles Maetra contre prompt injection pour agents IA couvrent le meme probleme de frontiere cote agent. L input d outil n est pas seulement du texte. Des qu un modele peut declencher un appel d outil, le contexte non fiable peut devenir une enveloppe d action.
Ce que les equipes devraient verifier maintenant
D abord, trouver chaque instance d AWS security-agent-mcp-server, y compris machines developpeur, helpers CI, piles d agents internes et registres MCP experimentaux. Chercher versions de packages, lockfiles, images Docker et wrappers locaux. Enregistrer le proprietaire et l agent ou assistant capable d appeler chaque instance.
Ensuite, mettre a niveau les installations affectees vers 0.2.0 ou plus. Garder la preuve de la version avant, source du paquet, approbation de changement, sortie d installation et version apres. Si un fork ou derive a copie le code de diff scan, le comparer a la version corrigee au lieu de supposer le fork sain.
Enfin, reduire le blast radius. Executer les serveurs MCP comme utilisateurs a privileges minimaux, les isoler des chemins sensibles de l hote, eviter les depots non fiables jusqu au patch et journaliser quel assistant a invoque quelle operation avec quelle reference de depot. Cette preuve sert a l assurance et a la revue incident.
Ce qui reste incertain
Le bulletin AWS ne revendique pas d exploitation active. Il ne dit pas que des systemes clients ont ete compromis et ne prouve pas une compromission distante par defaut. Le risque depend de la capacite de valeurs de reference non fiables ou influencees par un attaquant a atteindre le diff scan et de ce que le serveur local peut ecrire.
La conclusion pratique est donc precise: les versions affectees doivent etre corrigees, et les outils MCP locaux exposes aux agents doivent etre traites comme surfaces d execution privilegiees meme lorsque leur but est le scan defensif.
Analyse Maetra
Cette CVE illustre pourquoi la securite des agents n est pas seulement le comportement du modele. Le modele peut agir correctement alors que la frontiere d outil est mauvaise. Si un input construit passe du contexte de depot aux options de commande, un agent de securite peut endommager le workspace qu il devait inspecter.
Cela change les exigences de gouvernance pour l outillage developpeur. Les equipes ont besoin d un inventaire des serveurs MCP, pas seulement d un inventaire des modeles. Elles ont besoin d une politique sur les agents qui peuvent invoquer des outils locaux. Elles ont besoin de controles runtime sur les arguments d outils. Elles ont besoin de preuves que les patches sont appliques et que l execution isolee reste isolee.
La question de controle est simple a formuler et difficile a simuler: l organisation peut-elle montrer qu un scan assiste par agent est reste dans le workspace autorise? CVE-2026-97662 rappelle de rendre cette reponse explicite avant le prochain outil local d agent.
Sources
Primary source: bulletin securite AWS 2026-121-AWS.
Corroboration: entree Rapid7 CVE-2026-97662.