CVE-2026-15737 - 通过 AgentCore ... 笔记

CVE-2026-15737 - 通过 AgentCore Python SDK 中的 OpenTelemetry 跨度泄露敏感内容

公告 ID:2026-058-AWS 范围:AWS 内容类型:重要(需关注) 发布日期:2026 年 7 月 16 日 上午 10:15(太平洋夏令时)描述:Bedrock AgentCore Python SDK(bedrock-agentcore)是一个开源 Python 库,为在 Amazon Bedrock AgentCore 平台上构建 AI 代理提供客户端工具。我们在该 SDK 的 OpenTelemetry 遥测功能中发现了 CVE-2026-15737 漏洞。受影响的版本在每次调用时,均将原始用户提示和完整的代理响应写入 OpenTelemetry 跨度(span)属性,且未进行过滤或脱敏。这些跨度会流入客户的 aws/spans CloudWatch 日志组,任何拥有 CloudWatch 日志读取权限的本地认证用户均可访问其中可能包含的敏感内容。受影响版本:1.4.8、1.5.0有关此 AWS 安全公告的最新且最完整信息,请参阅下方文章。