CVE-2026-78379 – Strands Agents ツール (python_repl ツール) の同意バイパス
速報 ID: 2026-089-AWS
対象範囲: AWS
コンテンツタイプ: 重要 (要注意)
発行日: 2026 年 8 月 25 日 12 時 00 分 (PDT)
説明:
Strands Agents は、AI エージェントを構築および実行するためのオープンソースの Python SDK です。strands-agents-tools パッケージには、SDK とともに使用する事前構築済みのツールが含まれています。これには、エージェントのホスト上で Python コードを実行する python_repl ツールや、1 回の呼び出しで複数の他のツールを起動するバッチツールなどが含まれます。python_repl は、コードを実行する前に、オペレーターに承認を求めるプロンプトを表示します。AWS は、python_repl ツールにおける同意バイパスである CVE-2026-78379 を特定しました。バージョン 0.8.5 以前の Amazon Strands Agents ツールに含まれる python_repl ツールでの LLM プロンプトに使用される入力の不適切な無害化処理により、リモートの悪意のある第三者が、バッチツールを介して non_interactive_mode をキーワード引数として渡すように仕組まれたプロンプトを使用することで、人間の同意ゲートを迂回して、エージェントのホスト上で任意の Python コードを実行できる可能性があります。
影響を受けるバージョン: < 0.8.5
解決方法:
この問題は、strands-agents-tools バージョン 0.8.5 で解決されています。最新バージョンにアップグレードし、フォークしたコードや派生コードにパッチを適用して新しい修正を反映させることをお勧めします。バージョン 0.8.5 では、python_repl は non_interactive_mode を STRANDS_NON_INTERACTIVE 環境変数からのみ読み取るため、このフラグはオペレーターによって設定され、呼び出し元から指定することはできなくなりました。
回避策:
アップグレードできるまでは、エージェントに渡すツールリストから batch または python_repl のいずれかを削除してください。バイパスには、両方が同じエージェントに登録されている必要があるためです。信頼できないコンテンツを処理するエージェントでは python_repl を利用可能にしないでください。また、python_repl を使用するエージェントは、実行されるコードが封じ込められるよう、隔離された最小権限の環境で実行してください。
参考情報:
セキュリティに関する質問や懸念がある場合は、aws-security@amazon.com までメールでお問い合わせください。