CVE-2026-15746 - Strands Agents Tools elasticsearch_memory 도구에서의 자격 증명 노출
Strands Agents는 AI 에이전트 구축을 위한 오픈 소스 Python SDK입니다. 관련 패키지인 strands-agents-tools는 elasticsearch_memory 도구를 포함한 사전 구축된 도구를 제공합니다. 이 도구는 에이전트 메모리 저장에 사용됩니다. 서버 측 요청 위조 취약점인 CVE-2026-15746이 elasticsearch_memory 도구에서 확인되었습니다. 도구의 연결 매개변수는 스키마를 통해 대규모 언어 모델에서 액세스할 수 있었습니다. 호출자가 api_key를 생략하면, 도구는 운영자의 ELASTICSEARCH_API_KEY 환경 변수를 사용했습니다. 이 변수는 언어 모델에서 지정한 호스트로 전송되었습니다. 악의적인 프롬프트는 도구를 속여 위협 행위자가 제어하는 서버에 연결하게 할 수 있습니다. 이 연결은 운영자의 Elasticsearch API 키를 노출시킵니다. 이 취약점은 소프트웨어 버전 0.7.0 이전 버전에 영향을 미칩니다.