CVE-2026-78379 – Consent Bypass im Tool python_repl der Tools von Strands Agents
Bulletin-ID: 2026-089-AWS
Geltungsbereich: AWS
Inhaltstyp: Wichtig (erfordert Aufmerksamkeit)
Datum der Veröffentlichung: 25.08.2026, 21:00 Uhr MESZ
Beschreibung:
Strands Agents ist ein Open-Source-Python-SDK zum Erstellen und Ausführen von KI-Agenten. Das Paket strands-agents-tools stellt vorgefertigte Tools für die Nutzung mit dem SDK bereit. Eines dieser Tools ist python_repl. Dieses Tool führt Python-Code auf dem Host des Agenten aus. Ein weiteres Tool ist batch, das mehrere andere Tools in einem einzigen Aufruf aufruft. Vor der Ausführung von Code fordert python_repl die ausführende Person auf, den Vorgang zu genehmigen. Wir haben CVE-2026-78379 identifiziert, einen Consent Bypass (eine Umgehung der Aufforderung zur Zustimmung) im Tool python_repl. In den Amazon Strands Agents Tools vor 0.8.5 konnte eine unzureichende Bereinigung der für LLM-Prompting verwendeten Eingaben im Tool python_repl externen Akteuren ermöglichen, auf dem Host des Agenten beliebigen Python-Code auszuführen. Das kann durch Umgehen des Human Consent Gates anhand eines speziell präparierten Prompts erreicht werden, indem dieser Prompt non_interactive_mode als Schlüsselwortargument über das Tool batch weiterleitet.
Betroffene Versionen: < 0.8.5
Behebung:
Dieses Problem wurde in Version 0.8.5 von strands-agents-tools behoben. Wir empfehlen, ein Upgrade auf die neueste Version vorzunehmen und dafür zu sorgen, dass geforkter oder derivativer Code gepatcht wird, damit die neuen Korrekturen enthalten sind. In Version 0.8.5 wird non_interactive_mode von python_repl nur aus der Umgebungsvariablen STRANDS_NON_INTERACTIVE ausgelesen. Dadurch wird das Flag von der ausführenden Person gesetzt und kann nicht mehr durch einen Aufrufer übergeben werden.
Problemumgehungen:
Bis Sie ein Upgrade vornehmen können, entfernen Sie entweder das Tool batch oder das Tool python_repl aus der Toolliste, die Sie dem Agenten übergeben. Dieser Bypass ist nur möglich, wenn beide Tools auf ein und demselben Agenten registriert sind. Stellen Sie python_repl keinem Agenten zur Verfügung, der nicht vertrauenswürdige Inhalte verarbeitet, und führen Sie jeden Agenten, der python_repl verwendet, in einer isolierten Umgebung mit den geringsten Berechtigungen aus. Dadurch ist der ausgeführte Code eingedämmt.
Referenzen:
Bei Fragen oder Bedenken zum Thema Sicherheit wenden Sie sich bitte per E-Mail an aws-security@amazon.com.