Una vulnerabilidad de Amazon Q podría permitir que repositorios de Git maliciosos ejecuten código en los equipos de los desarrolladores
Amazon ha corregido una vulnerabilidad de seguridad en su asistente de desarrollo Q para Visual Studio Code que podría permitir que un repositorio de Git especialmente diseñado ejecute comandos en el...
Amazon ha corregido una vulnerabilidad de seguridad en su asistente de desarrollo Q para Visual Studio Code que podría permitir que un repositorio de Git especialmente diseñado ejecute comandos en el sistema de un desarrollador y exponga credenciales de la nube.
El problema, identificado como CVE-2026-12957 y con una puntuación de 8,5 en la escala CVSS 4.0, fue descubierto por investigadores de Wiz. Estos constataron que Amazon Q leía automáticamente un archivo de configuración de MCP almacenado en .amazonq/mcp.json dentro del espacio de trabajo de un proyecto. Cuando un desarrollador abría el repositorio y activaba Amazon Q, la extensión podía ejecutar los comandos definidos en ese archivo sin solicitar autorización.
Este comportamiento es relevante porque el Protocolo de Contexto de Modelos, o MCP, está diseñado para permitir que las herramientas de IA interactúen con programas y servicios locales. En este caso, cualquier proceso iniciado heredaba el entorno activo del desarrollador, que podía incluir claves de acceso de AWS, tokens de API, sockets del agente SSH y otro material confidencial ya cargado en la sesión.
Por qué el problema era grave
Según Wiz, la vulnerabilidad eliminaba un paso importante de consentimiento del usuario. Por tanto, un repositorio malicioso podía actuar como vehículo para comandos ocultos, y solo era necesario que un desarrollador abriera la carpeta y activara el asistente.
- La carga automática de la configuración de MCP del espacio de trabajo eludía las comprobaciones de confianza previstas.
- Los comandos se ejecutaban con acceso al entorno local del desarrollador.
- Las credenciales expuestas podían utilizarse potencialmente para acceder a cuentas en la nube y otros sistemas internos.
Para demostrar el problema, Wiz creó un repositorio de prueba de concepto que utilizaba una configuración de MCP maliciosa. Al abrirlo con Amazon Q activado, la extensión ejecutaba un comando utilizando las credenciales de AWS existentes del desarrollador.
Amazon afirma que el problema se ha corregido en la versión 1.65.0 del servidor de lenguaje, que proporciona las integraciones de Amazon Q con los IDE. Los sistemas con las actualizaciones automáticas activadas deberían recibir la corrección automáticamente.
Wiz señaló que el hallazgo pone de manifiesto un riesgo más amplio en las herramientas de programación basadas en IA que admiten integraciones a nivel del espacio de trabajo. A medida que más asistentes adoptan MCP y mecanismos similares, los atacantes podrían dirigirse cada vez más a archivos ocultos de los proyectos que los desarrolladores no suelen inspeccionar detenidamente.
