PT-2026-81489 · Amazon · Strands-Agents-Tools
CVE-2026-78379
·
Publicado
2026-08-25
·
Atualizado
2026-08-28
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Amazon Strands Agents Tools versões anteriores a 0.8.5
Descrição
A neutralização inadequada de entrada usada para prompts de Large Language Model (LLM) na ferramenta
python repl permite que atores remotos executem código Python arbitrário no host do agente. Isso ocorre ao ignorar a etapa de consentimento humano por meio de um prompt manipulado que encaminha non interactive mode como um argumento de palavra-chave através da ferramenta de lote (batch tool). O problema decorre do fato de as flags de aprovação serem aceitas do modelo, em vez de exclusivamente do operador.Recomendações
Atualize para a versão 0.8.5 ou posterior.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Strands-Agents-Tools