Ad

CVE-2026-18394

HIGH CVSS 4.0: 6,9 EPSS 0.29%
Обновлено 4 августа 2026
AWS
Параметр Значение
CVSS 6,9 (HIGH)
Уязвимые версии 0 — 0.8.2
Устранено в версии 0.8.2
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик AWS
Публичный эксплойт Нет

Неправильная авторизация в инструменте http_request в Strands Agents Tools до версии 0.8.2 может позволить удаленным злоумышленникам получить учетные данные, настроенные через HTTP_REQUEST_TOKEN_CONFIG, влияя на LLM для маршрутизации запросов через прокси-инфраструктуру, управляемую актером. Чтобы устранить эту проблему, пользователям следует выполнить обновление до версии 0.8.2.

Показать оригинальное описание (EN)

Incorrect authorization in the http_request tool in Strands Agents Tools before 0.8.2 might allow remote attackers to obtain credentials configured via HTTP_REQUEST_TOKEN_CONFIG by influencing the LLM to route requests through actor-controlled proxy infrastructure. To remediate this issue, users should upgrade to version 0.8.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Aws Strands_Agents_Tools
cpe:2.3:a:aws:strands_agents_tools:*:*:*:*:*:*:*:*
0 0.8.2