Phying News
Curated security research, vulnerabilities, advisories and tools for practitioners.

[CVE-2026-12957] MCP Auto-Execution: From Git Clone to Cloud Compromise in Amazon Q VS Code Extension

Summary

Wiz Research found that the Amazon Q VS Code extension auto-loaded MCP servers from workspace files, letting a malicious repo run code and steal cloud credentials via a git clone (CVE-2026-12957).
Published
Collected

original ↗

Related coverage

back