CVE-2026-15737 - Divulgazione di contenuti sensibili tramite span di OpenTelemetry in Amazon Bedrock AgentCore Python SDK
ID bollettino: 2026-058-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 16/07/2026 10:00 PDT
Descrizione:
Bedrock AgentCore Python SDK (bedrock-agentcore) è una libreria Python open source che fornisce strumenti client per la creazione di agenti IA sulla piattaforma Amazon Bedrock AgentCore. Abbiamo identificato la vulnerabilità CVE-2026-15737 nella strumentazione OpenTelemetry dell’SDK. Le versioni interessate scrivevano prompt utente non elaborati e risposte complete degli agenti negli attributi span di OpenTelemetry su ogni invocazione senza eseguire filtraggio né mascheramento. Questi span confluiscono nel gruppo di log aws/spans CloudWatch del cliente, dove un utente locale autenticato con accesso in lettura a CloudWatch Logs potrebbe accedere ai contenuti potenzialmente sensibili.
Versioni interessate: 1.4.8, 1.5.0.
Risoluzione:
questo problema è stato risolto nella versione 1.5.1 di Amazon Bedrock AgentCore Python SDK o versioni successive. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork. Gli utenti che hanno eseguito le versioni interessate devono inoltre esaminare ed eliminare i contenuti sensibili dai propri gruppi di log aws/spans CloudWatch.
Soluzioni alternative:
non sono disponibili soluzioni alternative. Aggiornare Bedrock AgentCore Python SDK alla versione 1.5.1 o successiva.
Riferimenti:
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.