PT-2026-81489 · Amazon · Strands-Agents-Tools

CVE-2026-78379

·

Publicado

2026-08-25

·

Atualizado

2026-08-28

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Amazon Strands Agents Tools versões anteriores a 0.8.5
Descrição A neutralização inadequada de entrada usada para prompts de Large Language Model (LLM) na ferramenta python repl permite que atores remotos executem código Python arbitrário no host do agente. Isso ocorre ao ignorar a etapa de consentimento humano por meio de um prompt manipulado que encaminha non interactive mode como um argumento de palavra-chave através da ferramenta de lote (batch tool). O problema decorre do fato de as flags de aprovação serem aceitas do modelo, em vez de exclusivamente do operador.
Recomendações Atualize para a versão 0.8.5 ou posterior.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78379

Produtos afetados

Strands-Agents-Tools