CVE-2026-19111 - Strands Agents Tools 메모리 도구의 안전하지 않은 직접 객체 참조
Strands Agents SDK에서 CVE-2026-19111이라는 치명적인 취약점이 발견되었으며, 이는 특히 strands-agents-tools 패키지에 영향을 미칩니다. 이 취약점은 0.8.3 이전 버전에 영향을 미칩니다. 문제는 mongodb_memory, elasticsearch_memory, mem0_memory 도구 내에 있습니다. 이 도구들은 테넌트 격리를 위해 사용자 제어 네임스페이스 매개변수를 잘못 사용합니다. 악의적인 행위자는 프롬프트를 조작하여 이 네임스페이스를 조작할 수 있습니다. 이 조작을 통해 다른 테넌트의 저장된 에이전트 메모리에 대한 무단 액세스가 가능해집니다. 공격자는 다른 사용자의 메모리를 읽거나 수정하거나 삭제할 수 있습니다. 또한 다른 테넌트의 네임스페이스에 잘못된 메모리를 주입할 수도 있습니다. 더욱이, 독립 실행형 mongodb_memory 및 elasticsearch_memory 함수는 연결 매개변수를 노출합니다. 이는 메모리 계층을 공격자가 제어하는 클러스터로 리디렉션할 수 있습니다. 사용자에게는 strands-agents-tools 버전을 0.8.3 이상으로 업데이트할 것을 강력히 권고합니다.
strands-agents-tools패키지에 영향을 미칩니다. 이 취약점은 0.8.3 이전 버전에 영향을 미칩니다. 문제는mongodb_memory,elasticsearch_memory,mem0_memory도구 내에 있습니다. 이 도구들은 테넌트 격리를 위해 사용자 제어 네임스페이스 매개변수를 잘못 사용합니다. 악의적인 행위자는 프롬프트를 조작하여 이 네임스페이스를 조작할 수 있습니다. 이 조작을 통해 다른 테넌트의 저장된 에이전트 메모리에 대한 무단 액세스가 가능해집니다. 공격자는 다른 사용자의 메모리를 읽거나 수정하거나 삭제할 수 있습니다. 또한 다른 테넌트의 네임스페이스에 잘못된 메모리를 주입할 수도 있습니다. 더욱이, 독립 실행형mongodb_memory및elasticsearch_memory함수는 연결 매개변수를 노출합니다. 이는 메모리 계층을 공격자가 제어하는 클러스터로 리디렉션할 수 있습니다. 사용자에게는strands-agents-tools버전을 0.8.3 이상으로 업데이트할 것을 강력히 권고합니다.