#Netzwerk & Sicherheit · 4 Min. Lesezeit · Tim Rinkel

ENTWICKLER-ALARM! Eine Datei im fremden Repo greift JETZT nach deiner ganzen Cloud — so stopfst du das Amazon-Q-Leck

ENTWICKLER-ALARM! Eine Datei im fremden Repo greift JETZT nach deiner ganzen Cloud — so stopfst du das Amazon-Q-Leck

Stell dir vor: Du klonst ein fremdes Projekt von GitHub, öffnest es in deiner Entwicklungsumgebung — und im selben Moment wandern deine AWS-Zugangsdaten heimlich an einen fremden Server. Kein Klick, keine Warnung, keine Nachfrage. Genau das war mit dem KI-Assistenten Amazon Q möglich. Die Lücke trägt die Kennung CVE-2026-12957 und einen happigen Schweregrad von CVSS 8.5.

GEFAHR: Eine einzige Datei reicht

Aufgespürt hat den Fehler das Sicherheitsteam von Wiz Research. Der Kern des Problems: Amazon Q liest beim Öffnen eines Projekts eine Konfigurationsdatei namens .amazonq/mcp.json direkt aus dem geöffneten Arbeitsordner — und startet brav alle darin eingetragenen MCP-Server. MCP (Model Context Protocol) ist die Schnittstelle, über die ein KI-Assistent kleine Hilfsprogramme startet, um an Datenbanken, APIs oder Build-Tools zu kommen.

So wird aus „git clone“ ein Totalschaden

Das Tückische: Diese gestarteten Hilfsprogramme erben die komplette Umgebung des Entwicklers — und damit in der Regel AWS-Schlüssel, Cloud-CLI-Tokens, API-Geheimnisse und sogar den SSH-Agent. Liegt nun eine präparierte .amazonq/mcp.json in einem geklonten Repo, läuft beim Öffnen fremder Code mit deiner aktiven Cloud-Sitzung. Ein Proof-of-Concept von Wiz zeigte: Eine einzige bösartige Datei genügte, um aktive AWS-Zugänge an einen Angreifer-Server zu schicken — ohne jede Rückfrage.

Wer betroffen ist

Gefährdet sind alle, die Amazon Q in ihrer IDE (etwa VS Code) einsetzen und damit auch mal fremde Repositorys öffnen — Open-Source-Beiträge, Code-Reviews, einfach mal etwas ausprobieren. Genau dieses alltägliche „mal reinschauen“ ist hier das Einfallstor. Eine gute Nachricht gibt es: Laut CISA ist bislang kein aktiver Missbrauch bekannt, Wiz hatte die Lücke verantwortungsvoll gemeldet.

So schützt du dich SOFORT

1. Update einspielen. Behoben ist die Lücke ab den Language Servers for AWS 1.65.0 — Amazon empfiehlt im Sicherheitshinweis allerdings direkt den Sprung auf Version 1.69.0. Aktualisiere die Amazon-Q-Erweiterung in deiner IDE entsprechend.

2. Fremde Repos misstrauisch behandeln. Wirf vor dem Öffnen eines unbekannten Projekts einen Blick in den Ordner .amazonq/. Taucht dort eine mcp.json auf, die du nicht erwartest, ist Vorsicht angesagt.

3. Zugänge eingrenzen. Arbeite nach Möglichkeit mit kurzlebigen Cloud-Tokens statt dauerhaft hinterlegten Schlüsseln. So bleibt der Schaden klein, selbst wenn doch einmal etwas durchrutscht.

EXTRA-TIPP: Der Vorfall ist eine Mahnung für alle KI-Coding-Tools: Konfigurationsdateien aus fremden Projekten sind Code, der bei dir laufen kann. Behandle sie auch so.

FAZIT: Ein bequemes Feature wird zur Falle — die automatische MCP-Server-Startung aus dem Projektordner. Update auf 1.69.0, fremde Repos prüfen, Tokens kurzhalten. Dann bleibt dein Cloud-Konto, wo es hingehört: bei dir.

Häufige Fragen

Welche Versionen von Amazon Q sind betroffen?
Betroffen waren die AWS-Language-Server vor Version 1.65.0, die Amazon Q in der IDE antreiben. Behoben ist die Schwachstelle ab 1.65.0; Amazon rät im Sicherheitshinweis jedoch ausdrücklich zum Update auf Version 1.69.0. Wer die Amazon-Q-Erweiterung aktuell hält, ist auf der sicheren Seite.
Wie merke ich, ob ich verwundbar war?
Du warst gefährdet, wenn du eine ältere Amazon-Q-Version genutzt und fremde Repositorys in deiner IDE geöffnet hast. Ein verräterisches Zeichen ist eine unerwartete Datei .amazonq/mcp.json in einem geklonten Projekt. Prüfe verdächtige Repos und rotiere im Zweifel deine Cloud-Zugangsdaten.
Gab es schon aktive Angriffe?
Nach aktuellem Stand nicht. Die Lücke wurde von Wiz Research gefunden und in Abstimmung mit Amazon gemeldet; CISA führt für CVE-2026-12957 keine bekannte Ausnutzung. Der öffentliche Bericht erschien erst, nachdem der Fix verfügbar war. Trotzdem solltest du zügig aktualisieren.
Wie behebe ich das Problem konkret?
Aktualisiere die Amazon-Q-Erweiterung bzw. die Language Servers for AWS auf Version 1.69.0. Öffne fremde Projekte nur mit Vorsicht und kontrolliere den Ordner .amazonq/. Setze außerdem auf kurzlebige Cloud-Tokens statt dauerhaft gespeicherter AWS-Schlüssel, um den möglichen Schaden zu begrenzen.

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert