CVE-2025-8217データ消去を指示する prompt が Amazon Q Developer 拡張機能に混入
VS Code 用 Amazon Q Developer 1.84.0 には、データ消去を意図した prompt が混入していました。AWS は原因を、CodeBuild で権限範囲が広すぎた GitHub token と特定しました。
何が起きたか
2025年7月23日付の AWS セキュリティ速報 AWS-2025-015 によると、VS Code 用 Amazon Q Developer 拡張機能のバージョン 1.84.0 には、データ消去を指示する prompt が混入していました。この prompt は q --trust-all-tools --no-interactive を実行し、エージェントが事前の確認なしにすべてのツールを使えるようにするものでした。
AWS は根本原因として、CodeBuild の GitHub token にビルドで必要な範囲を超える権限が付与されていたことを特定しました。この問題は CVE-2025-8217 として追跡されています。
なぜ成功したか
過剰なアクセス権を持つビルド token により、リリースパイプラインが攻撃対象になりました。prompt が拡張機能に混入した後は、使用されたフラグによって確認が無効化され、指示とツールの実行を止めるものがありませんでした。
対策
- CI とビルド用 token の権限は、各ジョブに必要なリポジトリと権限だけに絞ってください。
- リリースブランチに反映する前に、必ずレビューを行ってください。
- 実データを扱うマシンでは、--trust-all-tools や非対話型のフラグを指定してエージェントを実行しないでください。
- 破壊的なコマンドでは、ツールの実行承認を必ず有効にしてください。
最小権限の認証情報を使う重大な操作には承認を必須にするスキル、プラグイン、MCPサーバーを審査する