AWS 披露 Bedrock AgentCore Starter Toolkit 代码注入与 SSRF 漏洞,0.3.14 修复
CVE-2026-105812 and CVE-2026-106032: Issue with Bedrock AgentCore Starter Toolkit - Import Agent Code Injection and SSRF
AI 导读
AWS 披露 Bedrock AgentCore Starter Toolkit 导入功能存在代码注入及请求/文件访问风险(CVE-2026-105812 与 CVE-2026-106032),影响同账号内有权修改配置的主体。漏洞在 0.3.14 版本修复,AWS 强调受影响版本生成的产物也需重新导入并替换,仅升级工具不足。公告未提及在野利用。
推荐理由
AWS 披露 Bedrock AgentCore Starter Toolkit 的代码注入与 SSRF 风险,并说明仅升级工具不足以清除已生成产物中的问题。