Ad

CVE-2026-18733

HIGH CVSS 4.0: 7,5 EPSS 0.32%
Обновлено 4 августа 2026
Amazon
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии 0 — 0.8.0
Устранено в версии 0.8.0
Тип уязвимости CWE-1427
Поставщик Amazon
Публичный эксплойт Нет

Уязвимость внедрения подсказки в инструменте оболочки в Amazon Strands Agents Tools до версии 0.8.0 может позволить удаленным субъектам выполнять произвольные команды операционной системы на хосте агента с помощью созданного приглашения, которое устанавливает для параметра non_interactive значение true, минуя шлюз согласия человека. Чтобы устранить эту проблему, пользователям следует выполнить обновление до версии 0.8.0.

Показать оригинальное описание (EN)

A prompt injection vulnerability in the shell tool in Amazon Strands Agents Tools before 0.8.0 might allow remote actors to execute arbitrary operating system commands on the agent's host via a crafted prompt that sets the non_interactive parameter to true, bypassing the human consent gate. To remediate this issue, users should upgrade to version 0.8.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Aws Strands-Agents-Tools
cpe:2.3:a:aws:strands-agents-tools:*:*:*:*:*:*:*:*
0 0.8.0