CVE-2026-19111 - Strands Agent... ノート

CVE-2026-19111 - Strands Agents Tools memory toolsにおける不適切な直接オブジェクト参照

Strands Agents SDK において、CVE-2026-19111 という重大な脆弱性が特定されました。これは strands-agents-tools パッケージに特に影響します。この脆弱性は 0.8.3 より前のバージョンに影響します。問題は mongodb_memoryelasticsearch_memory、および mem0_memory ツール内にあります。これらのツールは、テナント分離のためにユーザー制御のネームスペースパラメータを誤って使用しています。悪意のあるアクターは、このネームスペースを操作するためにプロンプトを作成できます。この操作により、他のテナントの保存されたエージェントメモリへの不正アクセスが可能になります。攻撃者は、異なるユーザーに属するメモリを読み取り、変更、または削除できます。また、別のテナントのネームスペースに偽のメモリを注入することもできます。さらに、スタンドアロンの mongodb_memory および elasticsearch_memory 関数は接続パラメータを公開します。これにより、メモリレイヤーを攻撃者が制御するクラスターにリダイレクトできる可能性があります。ユーザーは、strands-agents-tools のバージョン 0.8.3 以上に更新することを強く推奨します。