CVE-2026-18830 - Amazon Bedrock AgentCore harnessにおける問題 – 不十分な入力検証
Bulletin ID: 2026-073-AWS
スコープ: AWS
コンテンツタイプ: 重要 (注意が必要)
公開日: 2026年8月4日 午前10時 PDT説明:Amazon Bedrock AgentCore harness InvokeHarness API で CVE-2026-18830 を特定しました。この問題により、認証されたユーザーが、モデルの呼び出しおよび関連するセキュリティ制御をバイパスして、設定済みのツールを実行できる可能性があります。InvokeHarness リクエストの最新のメッセージにツール使用コンテンツブロックが含まれていた場合、エージェントイベントループはモデルの仲介なしに名前付きツールを直接ディスパッチする可能性がありました。潜在的な影響は、特定のハーネスに設定されたツールに限定されていたことに注意してください。設定済みのツールがないハーネスはツールを実行できず、制限されたツールセットを持つハーネスはそのセットに限定されていました。影響を受けるバージョン:2026年7月31日より前の Amazon Bedrock AgentCore harness InvokeHarness API。この AWS セキュリティ情報に関する最新かつ完全な情報は、以下の記事を参照してください。