Une vulnérabilité d’Amazon Q pouvait permettre à des dépôts Git malveillants d’exécuter du code sur les machines des développeurs
Amazon a corrigé une faille de sécurité dans son assistant de développement Q pour Visual Studio Code, qui pouvait permettre à un dépôt Git spécialement conçu de déclencher des commandes sur le systèm...
Amazon a corrigé une faille de sécurité dans son assistant de développement Q pour Visual Studio Code, qui pouvait permettre à un dépôt Git spécialement conçu de déclencher des commandes sur le système d’un développeur et d’exposer des identifiants cloud.
Répertoriée sous le numéro CVE-2026-12957 et évaluée à 8,5 sur l’échelle CVSS 4.0, la vulnérabilité a été découverte par des chercheurs de Wiz. Ils ont constaté qu’Amazon Q lisait automatiquement un fichier de configuration MCP stocké à l’emplacement .amazonq/mcp.json dans l’espace de travail d’un projet. Lorsqu’un développeur ouvrait le dépôt et activait Amazon Q, l’extension pouvait exécuter les commandes définies dans ce fichier sans demander d’autorisation.
Ce comportement est important, car le protocole de contexte des modèles, ou MCP (Model Context Protocol), est conçu pour permettre aux outils d’IA d’interagir avec des programmes et des services locaux. Dans ce cas, tout processus lancé héritait de l’environnement actif du développeur, qui pouvait contenir des clés d’accès AWS, des jetons d’API, des sockets d’agent SSH et d’autres informations sensibles déjà chargées dans la session.
Pourquoi le problème était grave
Selon Wiz, la faille supprimait une étape importante de consentement de l’utilisateur. Un dépôt malveillant pouvait donc servir de vecteur de diffusion à des commandes dissimulées, sans nécessiter beaucoup plus que l’ouverture du dossier par un développeur et l’activation de l’assistant.
- Le chargement automatique des paramètres MCP de l’espace de travail contournait les contrôles de confiance attendus.
- Les commandes s’exécutaient avec un accès à l’environnement local du développeur.
- Les secrets exposés pouvaient potentiellement être utilisés pour accéder à des comptes cloud et à d’autres systèmes internes.
Pour démontrer le problème, Wiz a créé un dépôt de preuve de concept utilisant une configuration MCP malveillante. Lorsqu’il était ouvert avec Amazon Q activé, l’extension exécutait une commande en utilisant les identifiants AWS existants du développeur.
Amazon indique que le problème a été corrigé dans la version 1.65.0 du serveur de langage, qui alimente les intégrations d’Amazon Q aux environnements de développement intégrés. Les systèmes sur lesquels les mises à jour automatiques sont activées devraient recevoir le correctif automatiquement.
Wiz a déclaré que cette découverte mettait en évidence un risque plus large concernant les outils de programmation assistée par IA qui prennent en charge les intégrations au niveau de l’espace de travail. À mesure que les assistants adoptent MCP et des mécanismes similaires, les attaquants pourraient de plus en plus cibler des fichiers de projet dissimulés que les développeurs n’inspectent généralement pas avec attention.
