CVE-2026-15737 - AgentCore Python SDK의 OpenTelemetry 스팬을 통한 민감한 콘텐츠 노출
Bulletin ID: 2026-058-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 발행일: 2026년 7월 16일 오전 10시 15분 PDT설명:Bedrock AgentCore Python SDK(bedrock-agentcore)는 Amazon Bedrock AgentCore 플랫폼에서 AI 에이전트를 구축하기 위한 클라이언트 도구를 제공하는 오픈 소스 Python 라이브러리입니다. SDK의 OpenTelemetry 계측에서 CVE-2026-15737을 확인했습니다. 영향을 받는 버전은 필터링 또는 마스킹 없이 모든 호출 시 OpenTelemetry 스팬 속성에 원시 사용자 프롬프트와 전체 에이전트 응답을 작성했습니다. 이러한 스팬은 고객의 aws/spans CloudWatch 로그 그룹으로 흐르며, 여기서 CloudWatch Logs 읽기 액세스 권한이 있는 로컬 인증 사용자는 잠재적으로 민감한 콘텐츠에 액세스할 수 있습니다.영향을 받는 버전: 1.4.8, 1.5.0이 AWS 보안 Bulletin과 관련된 최신 정보 및 전체 정보는 아래 기사를 참조하십시오.