<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Cve-2026-12957 on BR Defense Center</title><link>https://brdefense.center/tags/cve-2026-12957/</link><description>Recent content in Cve-2026-12957 on BR Defense Center</description><generator>Hugo</generator><language>pt-br</language><lastBuildDate>Fri, 26 Jun 2026 14:26:35 -0300</lastBuildDate><atom:link href="https://brdefense.center/tags/cve-2026-12957/index.xml" rel="self" type="application/rss+xml"/><item><title>Falha crítica no Amazon Q permite roubo de credenciais na nuvem</title><link>https://brdefense.center/news/falha-critica-no-amazon-q-permite-roubo-de-credenc/</link><pubDate>Fri, 26 Jun 2026 14:26:35 -0300</pubDate><guid>https://brdefense.center/news/falha-critica-no-amazon-q-permite-roubo-de-credenc/</guid><description>&lt;p>Uma falha de alta gravidade no Amazon Q Developer permitiu que repositórios maliciosos executassem comandos e roubassem credenciais de desenvolvedores na nuvem. A vulnerabilidade, identificada como CVE-2026-12957, foi descoberta pela Wiz Research e se relaciona à forma como o assistente de codificação da Amazon gerenciava servidores do Model Context Protocol (MCP). O ataque ocorre quando um desenvolvedor abre um repositório, confia no espaço de trabalho e o Amazon Q executa automaticamente os comandos definidos em um arquivo de configuração MCP. Isso resulta na execução de código arbitrário com a sessão ativa do desenvolvedor, sem necessidade de senha ou autenticação adicional. A Wiz demonstrou a exploração da falha ao executar um comando que capturava a identidade do chamador AWS e enviava os dados para um servidor do atacante. A Amazon lançou um patch para corrigir a vulnerabilidade, que agora exige que os desenvolvedores rejeitem comandos de servidores MCP não confiáveis antes de sua execução. A falha afeta os Language Servers para AWS, utilizados em várias IDEs populares, e a atualização é recomendada para evitar riscos adicionais.&lt;/p></description></item></channel></rss>