CVE-2026-18830 - Проблема с Am... Заметка

CVE-2026-18830 - Проблема с Amazon Bedrock AgentCore harness – Недостаточная проверка входных данных

Идентификатор бюллетеня: 2026-073-AWS Область действия: AWS Тип контента: Важно (требует внимания) Дата публикации: 04.08.2026 10:00 PDTОписание:Мы выявили CVE-2026-18830 в API InvokeHarness Amazon Bedrock AgentCore. Эта проблема может позволить аутентифицированному пользователю выполнять настроенные инструменты, обходя вызов модели и связанные с ним средства контроля безопасности. Когда последнее сообщение в запросе InvokeHarness содержало блок контента, использующий инструмент, цикл событий агента мог напрямую вызывать именованный инструмент без посредничества модели.Обратите внимание, что потенциальное воздействие было ограничено инструментами, настроенными для данного harness. Harness без настроенных инструментов не мог выполнить ни один инструмент, а harness с ограниченным набором инструментов был ограничен этим набором.Затронутые версии:API InvokeHarness Amazon Bedrock AgentCore до 31 июля 2026 года.Пожалуйста, обратитесь к статье ниже для получения самой актуальной и полной информации, связанной с этим бюллетенем безопасности AWS.