AWS Latest Bulletins на русском
Подписаться
CVE-2026-15746 - Раскрытие учетных данных в инструменте elasticsearch_memory инструментов Strands Agents
Strands Agents — это SDK с открытым исходным кодом на Python для создания ИИ-агентов. Связанный пакет, strands-agents-tools, предлагает готовые инструменты, включая инструмент elasticsearch_memory. Этот инструмент используется для хранения памяти агента. В инструменте elasticsearch_memory была обнаружена уязвимость подделки серверных запросов (SSRF), CVE-2026-15746. Параметры подключения инструмента были доступны большой языковой модели через ее схему. Когда вызывающий абонент не указывал api_key, инструмент использовал переменную окружения оператора ELASTICSEARCH_API_KEY. Эта переменная затем отправлялась на хост, указанный языковой моделью. Вредоносный запрос мог обмануть инструмент, заставив его подключиться к серверу, контролируемому злоумышленником. Это соединение затем раскрывало ключ API Elasticsearch оператора. Уязвимость затрагивает версии программного обеспечения до 0.7.0.