CVE-2026-15746 - Strands Agent... ノート

CVE-2026-15746 - Strands Agents Tools elasticsearch_memory tool における認証情報漏洩

Strands Agentsは、AIエージェントを構築するためのオープンソースPython SDKです。関連パッケージであるstrands-agents-toolsは、elasticsearch_memoryツールを含む事前構築済みのツールを提供します。このツールはエージェントのメモリストレージに使用されます。サーバーサイドリクエストフォージェリの脆弱性、CVE-2026-15746がelasticsearch_memoryツールで特定されました。ツールの接続パラメータは、そのスキーマを通じて大規模言語モデルからアクセス可能でした。呼び出し元によってapi_keyが省略された場合、ツールはオペレーターのELASTICSEARCH_API_KEY環境変数を使用しました。この変数は、言語モデルによって指定されたホストに送信されました。悪意のあるプロンプトは、ツールを脅威アクターが制御するサーバーに接続するように騙す可能性があります。この接続により、オペレーターのElasticsearch APIキーが漏洩します。この脆弱性は、ソフトウェアのバージョン0.7.0より前のバージョンに影響します。