CVE-2026-78379 - Aggiramento del consenso nello strumento python_repl di Strands Agents Tools
ID bollettino: 2026-089-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 25/08/2026 12:00 PDT
Descrizione:
Strands Agents è un SDK Python open source per la creazione e l’esecuzione di agenti IA. Il pacchetto strands-agents-tools fornisce strumenti predefiniti da utilizzare con l’SDK, incluso lo strumento python_repl, che esegue il codice Python sull’host dell’agente, e lo strumento di elaborazione batch, che invoca diversi altri strumenti in un’unica chiamata. Prima di eseguire il codice, python_repl richiede l’approvazione dell’operatore. Abbiamo identificato la vulnerabilità CVE-2026-78379, per cui il consenso nello strumento python_repl viene aggirato. La neutralizzazione impropria dell’input utilizzato per il prompt LLM nello strumento python_repl nelle versioni di Amazon Strands Agents Tools precedenti alla 0.8.5 potrebbe consentire ad attori da remoto di eseguire codice Python arbitrario sull’host dell’agente aggirando il gate di consenso umano per mezzo di un prompt predisposto che inoltra non_interactive_mode come argomento di parola chiave tramite lo strumento di elaborazione batch.
Versioni interessate: versioni precedenti alla 0.8.5
Risoluzione:
questo problema è stato risolto nella versione 0.8.5 di strands-agents-tools. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork. Nella versione 0.8.5, python_repl legge non_interactive_mode solo dalla variabile di ambiente STRANDS_NON_INTERACTIVE, quindi il flag è impostato dall’operatore e non può più essere fornito da un chiamante.
Soluzioni alternative:
finché non è possibile eseguire l’aggiornamento, rimuovere il batch o python_repl dall’elenco degli strumenti che si passano all’agente, poiché l’aggiramento richiede che entrambi siano registrati sullo stesso agente. Non rendere disponibile python_repl a un agente che elabora contenuti non attendibili ed eseguire qualsiasi agente che utilizza python_repl in un ambiente isolato con privilegi minimi in modo da contenere il codice eseguito.
Riferimenti:
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.