En bref

  • AWS a corrigé quatre vulnérabilités critiques dans Loom, son orchestrateur d'agents IA open source, et dans SageMaker Unified Studio, dont une faille d'authentification manquante notée CVSS 10.0.
  • Les failles touchent les déploiements Loom sans fournisseur d'identité et les environnements SageMaker avec Trusted Identity Propagation, exposant des credentials AWS temporaires et permettant l'exécution de code arbitraire.
  • AWS recommande une mise à jour immédiate vers Loom 1.7.0 et un redémarrage des Studio Spaces SageMaker affectés.

Quatre failles dans l'infrastructure des agents IA d'AWS

Le 2 octobre 2026, AWS a publié des bulletins de sécurité concernant quatre vulnérabilités découvertes dans deux de ses plateformes d'intelligence artificielle : Loom for AWS, son orchestrateur d'agents IA open source, et SageMaker Unified Studio, son environnement intégré de développement de modèles. Ces failles, dont l'une atteint le score maximum de 10.0 au barème CVSS, touchent directement l'infrastructure qui sous-tend les déploiements d'agents IA en entreprise.

La première et la plus critique, CVE-2026-103956, affecte toutes les versions de Loom antérieures à la 1.6.1. Elle résulte d'une absence de vérification d'authentification dans les déploiements Loom configurés sans fournisseur d'identité (IdP). Dans cette configuration, un attaquant non authentifié disposant d'un accès réseau au plan de contrôle Loom peut obtenir un accès administrateur complet sur l'ensemble de l'orchestrateur d'agents. Le score CVSS de 10.0 en fait l'une des vulnérabilités les plus graves recensées dans l'écosystème des agents IA en 2026.

La deuxième faille, CVE-2026-103957, affecte les versions de Loom antérieures à 1.7.0. Elle permet à un utilisateur authentifié disposant des permissions mcp:write ou a2a:write de configurer une URL de découverte OAuth2 malveillante. Lors de la négociation OAuth2, Loom se connecte à cette URL contrôlée par l'attaquant et peut divulguer des secrets clients ou des tokens d'accès. Cette vulnérabilité menace directement la confidentialité des intégrations OAuth2 des agents IA, notamment celles liées à des services tiers critiques.

La troisième vulnérabilité dans Loom, CVE-2026-103958, exploite le même périmètre de permissions que CVE-2026-103957. Un utilisateur possédant les droits mcp:write ou a2a:write peut forcer Loom à établir des connexions vers des endpoints internes arbitraires, y compris vers les services de vending de credentials de conteneurs AWS. Cette attaque de type SSRF (Server-Side Request Forgery) permet d'exfiltrer les credentials AWS temporaires associés aux instances qui hébergent les agents, offrant un pivot potentiel vers d'autres services cloud.

La quatrième vulnérabilité, CVE-2026-104019, affecte le processus de démarrage de SageMaker Distribution dans SageMaker Unified Studio. Une injection de commande OS dans cette phase d'initialisation peut permettre l'exécution de code arbitraire dans les Studio Spaces affectés. Lorsque la fonctionnalité Trusted Identity Propagation est activée, l'impact s'étend au vol de credentials cloud, potentiellement sur l'ensemble du tenant SageMaker de l'organisation.

Ces quatre failles ont été divulguées de manière responsable à AWS et corrigées avant publication. Pour Loom, AWS recommande une mise à jour immédiate vers la version 1.7.0, qui adresse les trois CVE. Pour SageMaker, les utilisateurs doivent redémarrer les Studio Spaces affectés afin d'obtenir les images corrigées. AWS n'a pas signalé d'exploitation active dans la nature au moment de la publication des bulletins de sécurité référencés AWS-2026-031.

L'importance de ces correctifs dépasse leur dimension technique immédiate. Loom for AWS est la plateforme d'orchestration d'agents IA ouverte d'AWS, utilisée pour coordonner des agents autonomes en production. Toute compromission de son plan de contrôle signifie un accès potentiel à l'ensemble des agents déployés, à leurs outils, à leurs données et à leurs permissions. SageMaker Unified Studio centralise quant à lui le développement, l'entraînement et le déploiement de modèles ML pour des milliers d'entreprises dans le monde.

Des analyses techniques supplémentaires ont été publiées par les chercheurs ayant découvert les failles, permettant aux équipes sécurité d'évaluer précisément leur exposition. La communauté open source de Loom a également produit des tickets de suivi sur GitHub pour faciliter la migration vers les versions corrigées, avec des scripts d'audit permettant de vérifier si une instance est vulnérable à CVE-2026-103956.

Les agents IA, nouvelle surface d'attaque prioritaire

La découverte simultanée de quatre vulnérabilités critiques dans deux plateformes d'agents IA d'AWS illustre une tendance préoccupante : les infrastructures d'orchestration d'agents IA deviennent une cible de choix. Ces plateformes concentrent des permissions étendues, des credentials cloud à haut privilège et des accès à des données sensibles, tout en restant souvent moins matures sur le plan de la sécurité que les infrastructures applicatives traditionnelles.

L'absence de vérification d'authentification dans CVE-2026-103956 rappelle des vulnérabilités classiques des débuts des APIs REST. Mais dans le contexte des agents IA, le rayon de blast est sans commune mesure : compromettre le plan de contrôle d'un orchestrateur d'agents peut signifier l'accès à des centaines ou milliers d'agents autonomes en production, chacun avec ses propres accès à des APIs, bases de données et services critiques.

La combinaison CVE-2026-103957 et CVE-2026-103958 illustre un pattern d'attaque émergent : l'utilisation des permissions légitimes des agents IA pour pivoter vers des services non prévus. Un attaquant ayant compromis un compte avec des droits mcp:write peut, sans toucher au code des agents eux-mêmes, reconfigurer leur environnement pour exfiltrer silencieusement des credentials ou sonder l'infrastructure interne. Ce type d'attaque est particulièrement difficile à détecter car il s'appuie sur des comportements apparemment légitimes.

Pour les entreprises qui ont déployé Loom ou SageMaker Unified Studio, la priorité immédiate est claire : appliquer les correctifs, auditer les logs d'accès des plans de contrôle et vérifier que les configurations IdP sont en place. Ces incidents invitent à traiter les orchestrateurs d'agents IA avec le même niveau d'exigence sécurité que les systèmes d'authentification centraux ou les couches d'orchestration Kubernetes.

Ce qu'il faut retenir

  • CVE-2026-103956 dans Loom for AWS est une faille d'authentification CVSS 10.0 permettant un accès admin complet sans credentials dans les déploiements sans IdP.
  • Les trois failles Loom sont corrigées dans la version 1.7.0 ; CVE-2026-104019 dans SageMaker nécessite un redémarrage des Studio Spaces affectés.
  • Les orchestrateurs d'agents IA concentrent des privilèges étendus et doivent être traités comme des systèmes critiques avec des revues de sécurité régulières et des configurations IdP obligatoires.

Comment vérifier si mon déploiement Loom est vulnérable à CVE-2026-103956 ?

Votre déploiement est vulnérable si vous utilisez Loom en version antérieure à 1.6.1 et que vous n'avez pas configuré de fournisseur d'identité (IdP) pour l'authentification au plan de contrôle. Vérifiez votre version et contrôlez votre configuration d'authentification. La mise à jour vers Loom 1.7.0 corrige les quatre CVE.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact