CVE-2026-18394 - Strands Agent... 노트

CVE-2026-18394 - Strands Agents Tools http_request 도구의 잘못된 권한 부여

이 AWS 보안 공지, 2026-069-AWS는 Strands Agents SDK의 중요한 취약점을 설명합니다. strands-agents-tools 패키지의 http_request 도구에 잘못된 인증 결함이 있습니다. CVE-2026-18394로 추적되는 이 문제는 자격 증명 노출로 이어질 수 있습니다. 운영자는 HTTP_REQUEST_TOKEN_CONFIG를 사용하여 자격 증명 전송을 위한 호스트 이름을 허용 목록에 추가합니다. 그러나 http_request 도구는 입력 스키마에 proxies 매개변수를 가지고 있었습니다. 대규모 언어 모델(LLM)은 조작된 프롬프트를 통해 이 매개변수를 제어하도록 속일 수 있습니다. 이를 통해 프록시를 공격자가 제어하는 엔드포인트로 설정할 수 있습니다. 호스트 이름 허용 목록 검사가 통과하더라도 자격 증명은 여전히 요청에 첨부됩니다. 그런 다음 요청은 첫 번째 홉에서 공격자의 프록시를 통해 라우팅됩니다. 결과적으로 자격 증명은 Authorization 헤더 내에서 일반 텍스트로 노출됩니다. 영향을 받는 버전은 0.8.2 이전 버전입니다. 사용자는 이 취약점을 완화하기 위해 버전 0.8.2 이상으로 업데이트해야 합니다. 자세한 내용은 연결된 기사에서 확인할 수 있으며, 포괄적인 정보를 제공합니다.