CVE-2026-19111 - Небезопасная прямая ссылка на объект в инструментах памяти Strands Agents Tools
Выявлена критическая уязвимость CVE-2026-19111 в Strands Agents SDK, затрагивающая пакет strands-agents-tools. Уязвимость проявляется в версиях до 0.8.3. Проблема заключается в некорректном использовании параметра пространства имен, контролируемого пользователем, для изоляции клиентов в инструментах mongodb_memory, elasticsearch_memory и mem0_memory. Злоумышленник может создать запрос для манипулирования этим пространством имен. Такая манипуляция позволяет получить несанкционированный доступ к сохраненным воспоминаниям агентов других клиентов. Злоумышленники могут читать, изменять или удалять воспоминания, принадлежащие другим пользователям. Они также могут внедрять ложные воспоминания в пространство имен другого клиента. Кроме того, автономные функции mongodb_memory и elasticsearch_memory раскрывают параметры подключения. Это может позволить перенаправить слой памяти на кластер, контролируемый злоумышленником. Пользователям настоятельно рекомендуется обновиться до версии strands-agents-tools 0.8.3 или выше.
strands-agents-tools. Уязвимость проявляется в версиях до 0.8.3. Проблема заключается в некорректном использовании параметра пространства имен, контролируемого пользователем, для изоляции клиентов в инструментахmongodb_memory,elasticsearch_memoryиmem0_memory. Злоумышленник может создать запрос для манипулирования этим пространством имен. Такая манипуляция позволяет получить несанкционированный доступ к сохраненным воспоминаниям агентов других клиентов. Злоумышленники могут читать, изменять или удалять воспоминания, принадлежащие другим пользователям. Они также могут внедрять ложные воспоминания в пространство имен другого клиента. Кроме того, автономные функцииmongodb_memoryиelasticsearch_memoryраскрывают параметры подключения. Это может позволить перенаправить слой памяти на кластер, контролируемый злоумышленником. Пользователям настоятельно рекомендуется обновиться до версииstrands-agents-tools0.8.3 или выше.