CVE-2026-15737 - AgentCore Pyt... ノート

CVE-2026-15737 - AgentCore Python SDKにおけるOpenTelemetryスパンを介した機密コンテンツの開示

Bulletin ID: 2026-058-AWS スコープ: AWS コンテンツタイプ: 重要 (注意が必要) 公開日: 2026年7月16日 午前10時15分 PDT説明:Bedrock AgentCore Python SDK (bedrock-agentcore) は、Amazon Bedrock AgentCore プラットフォーム上で AI エージェントを構築するためのクライアントツールを提供するオープンソースの Python ライブラリです。SDK の OpenTelemetry インストルメンテーションにおいて CVE-2026-15737 を特定しました。影響を受けるバージョンでは、フィルタリングやマスキングなしに、すべての呼び出し時に生のユーザープロンプトと完全なエージェント応答が OpenTelemetry スパン属性に書き込まれていました。これらのスパンは、顧客の aws/spans CloudWatch ロググループに流れ込み、CloudWatch Logs の読み取りアクセス権を持つローカル認証済みユーザーが、潜在的に機密性の高いコンテンツにアクセスできる可能性がありました。影響を受けるバージョン: 1.4.8、1.5.0この AWS セキュリティーブレティンに関する最新かつ完全な情報は、以下の記事を参照してください。