CVE-2026-18733 - L’iniezione di prompt aggira il gate di consenso dello strumento shell in Strands Agents Tools
ID bollettino: 2026-072-AWS
Ambito: AWS
Tipo di contenuto: importante (richiede attenzione)
Data di pubblicazione: 03/08/2026 13:30 PDT
Descrizione:
Strands Agents è un SDK open source per la creazione di agenti IA. Il pacchetto strands-agents-tools fornisce strumenti predefiniti da utilizzare con l’SDK, incluso lo strumento shell per l’esecuzione dei comandi del sistema operativo sull’host dell’agente.
Abbiamo identificato la vulnerabilità CVE-2026-18733, in cui lo strumento shell include un gate di consenso umano che richiede all’operatore di approvare i comandi prima che vengano eseguiti. Lo strumento espone anche un parametro non_interactive nello schema di input che il modello linguistico di grandi dimensioni (LLM) è in grado di controllare. Un prompt predisposto, ad esempio fornito tramite contenuti non attendibili letti dall’agente (iniezione di prompt indiretta), potrebbe impostare non_interactive su “true”, scavalcando il gate di consenso e consentendo l’esecuzione di comandi arbitrari del sistema operativo sull’host dell’agente senza l’approvazione dell’operatore.
Versioni interessate: versioni precedenti alla 0.8.0.
Risoluzione:
questo problema è stato risolto nella versione 0.8.0 di strands-agents-tools. Per incorporare le nuove correzioni, consigliamo di eseguire l’aggiornamento alla versione più recente e di assicurarsi che siano state applicate le patch a qualsiasi codice derivato o di cui è stato eseguito il fork.
Soluzioni alternative:
finché non sarà possibile eseguire l’aggiornamento, non rendere disponibile lo strumento shell per un agente che elabora contenuti non attendibili ed eseguire gli agenti che utilizzano lo strumento shell in un ambiente isolato con privilegi minimi, in modo da contenere i comandi eseguiti.
Riferimenti:
Inviare un’e-mail all’indirizzo aws-security@amazon.com per eventuali domande o dubbi sulla sicurezza.