## CVE-2026-12957 — Amazon Q Developer
**CVE:** CVE-2026-12957 (relacionado: CVE-2026-12958) **CVSS:** 8.5 (High) **Divulgação pública:** 26 de junho de 2026 **Patch:** Language Server for AWS v1.65.0 (12 de maio) e v1.69.0 (recomendado)
### Como funciona o ataque
A extensão Amazon Q Developer para VS Code, JetBrains, Eclipse e Visual Studio executava automaticamente arquivos de configuração MCP (Model Context Protocol) ao abrir um workspace — sem solicitar autorização. Um atacante que controla um repositório pode inserir o arquivo `.amazonq/mcp.json`, que ao ser carregado pela extensão inicia um servidor MCP malicioso.
Os processos filhos herdam o ambiente completo do desenvolvedor: chaves AWS, tokens de CLI, API secrets e agentes SSH. Isso permite roubo de credenciais de nuvem sem interação adicional do usuário.
### Linha do tempo
- 20 abr 2026: Wiz Research reporta à Amazon - 12 mai 2026: Amazon lança patch inicial (v1.65.0) - 26 jun 2026: Divulgação pública coordenada
### Ação recomendada
- Atualizar para Language Server for AWS v1.69.0 ou superior - Recarregar a IDE para acionar atualização automática - Revisar logs de acesso AWS nos últimos 60 dias para atividades anômalas
Não há registro de exploração ativa, mas dado o perfil de alvo (desenvolvedor com credenciais cloud), a ameaça é considerada de alta prioridade para times de desenvolvimento que utilizam AWS.
Fonte e transparência
Fonte original: SecurityWeek
Data de publicação original: 26/06/2026
O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.

