AWS Latest Bulletins на русском
Подписаться
CVE-2026-15737 - Раскрытие конфиденциального содержимого через OpenTelemetry spans в AgentCore Python SDK
Идентификатор бюллетеня: 2026-058-AWS Область действия: AWS Тип контента: Важно (требует внимания) Дата публикации: 16.07.2026 10:15 PDTОписание:Bedrock AgentCore Python SDK (bedrock-agentcore) — это библиотека Python с открытым исходным кодом, предоставляющая клиентские инструменты для создания ИИ-агентов на платформе Amazon Bedrock AgentCore. Мы выявили CVE-2026-15737 в инструментировании OpenTelemetry SDK. Затронутые версии записывали необработанные пользовательские запросы и полные ответы агента в атрибуты span OpenTelemetry при каждом вызове без фильтрации или маскирования. Эти span передаются в группу журналов CloudWatch клиента aws/spans, где локальный аутентифицированный пользователь с доступом на чтение журналов CloudWatch мог получить доступ к потенциально конфиденциальному содержимому.Затронутые версии: 1.4.8, 1.5.0Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.