AWS Latest Bulletins 中文 关注 CVE-2026-19111 - Strands Agents Tools 内存工具中存在不安全的直接对象引用 已发现 Strands Agents SDK 中存在一个严重漏洞 CVE-2026-19111,该漏洞专门影响 strands-agents-tools 包。此漏洞影响 0.8.3 版本之前的所有版本。问题出在 mongodb_memory、elasticsearch_memory 和 mem0_memory 工具中。这些工具错误地使用了用户可控的命名空间参数来实现租户隔离。恶意攻击者可以构造提示(prompt)来操纵该命名空间。这种操纵可导致未经授权访问其他租户存储的代理记忆。攻击者可以读取、修改或删除属于不同用户的记忆,也可以向其他租户的命名空间中注入虚假记忆。此外,独立的 mongodb_memory 和 elasticsearch_memory 函数会暴露连接参数。这可能允许将记忆层重定向到由攻击者控制的集群。强烈建议用户将 strands-agents-tools 更新到 0.8.3 或更高版本。 CVE-2026-19111 - Insecure direct object reference in Strands Agents Tools memory tools aws.amazon.com AWS Latest Bulletins 中文 RSS thenote.app
strands-agents-tools包。此漏洞影响 0.8.3 版本之前的所有版本。问题出在mongodb_memory、elasticsearch_memory和mem0_memory工具中。这些工具错误地使用了用户可控的命名空间参数来实现租户隔离。恶意攻击者可以构造提示(prompt)来操纵该命名空间。这种操纵可导致未经授权访问其他租户存储的代理记忆。攻击者可以读取、修改或删除属于不同用户的记忆,也可以向其他租户的命名空间中注入虚假记忆。此外,独立的mongodb_memory和elasticsearch_memory函数会暴露连接参数。这可能允许将记忆层重定向到由攻击者控制的集群。强烈建议用户将strands-agents-tools更新到 0.8.3 或更高版本。