Ad

CVE-2026-19111

HIGH CVSS 4.0: 8,6 EPSS 0.37%
Обновлено 7 августа 2026
Amazon
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 0.8.3
Устранено в версии 0.8.3
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Amazon
Публичный эксплойт Нет

Небезопасная прямая ссылка на объект в инструментах mongodb_memory, elasticsearch_memory и mem0_memory в Amazon Strands Agents Tools до версии 0.8.3 может позволить удаленным аутентифицированным пользователям получать доступ, изменять или удалять воспоминания, принадлежащие другим арендаторам, заставляя LLM отправлять вызовы инструментов с поддельным параметром пространства имен. Чтобы устранить эту проблему, пользователям следует выполнить обновление до версии 0.8.3.

Показать оригинальное описание (EN)

Insecure direct object reference in the mongodb_memory, elasticsearch_memory, and mem0_memory tools in Amazon Strands Agents Tools before 0.8.3 might allow remote authenticated users to access, modify, or delete memories belonging to other tenants by influencing the LLM to emit tool calls with a forged namespace parameter. To remediate this issue, users should upgrade to version 0.8.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0