CVE-2026-18830 - Amazon Bedrock AgentCore 框架存在问题——输入验证不足
公告 ID:2026-073-AWS
范围:AWS
内容类型:重要(需关注)
发布日期:2026 年 8 月 4 日 上午 10:00(太平洋夏令时)描述:我们已在 Amazon Bedrock AgentCore 框架的 InvokeHarness API 中识别出 CVE-2026-18830。该漏洞可能允许已认证用户在绕过模型调用及相关安全控制的情况下执行已配置的工具。当 InvokeHarness 请求中的最新消息包含工具使用内容块时,代理事件循环可能直接调度指定工具,而无需经过模型中介。请注意,潜在影响仅限于特定框架上配置的工具。未配置任何工具的框架无法执行任何工具;而配置了受限工具集框架则仅能执行该工具集中的工具。受影响版本:2026 年 7 月 31 日之前版本的 Amazon Bedrock AgentCore 框架 InvokeHarness API。请参阅下方文章,以获取与此 AWS 安全公告相关的最最新、最完整信息。