CVE-2026-18394 - Некорректная ... Заметка

CVE-2026-18394 - Некорректная авторизация в инструменте http_request Strands Agents Tools

Этот бюллетень безопасности AWS, 2026-069-AWS, описывает важную уязвимость в Strands Agents SDK. Пакет strands-agents-tools, в частности его инструмент http_request, имеет недостаток в авторизации. Эта проблема, отслеживаемая как CVE-2026-18394, может привести к раскрытию учетных данных. Операторы используют HTTP_REQUEST_TOKEN_CONFIG для создания белого списка имен хостов для передачи учетных данных. Однако инструмент http_request имел параметр proxies в своей схеме ввода. Большая языковая модель (LLM) может быть обманута с помощью специально созданного запроса для управления этим параметром. Это позволяет установить прокси на конечную точку, контролируемую злоумышленником. Несмотря на прохождение проверки списка разрешенных имен хостов, учетные данные все равно прикрепляются к запросу. Затем запрос направляется через прокси злоумышленника при первом переходе. Следовательно, учетные данные раскрываются в открытом тексте в заголовке Authorization. Затронутые версии — это версии до 0.8.2. Пользователям следует обновить до версии 0.8.2 или более поздней, чтобы устранить эту уязвимость. Дополнительные сведения доступны в связанной статье, где представлена исчерпывающая информация.