메인 콘텐츠로 건너뛰기

CVE-2026-15737 - AgentCore Python SDK의 OpenTelemetry 스팬을 통한 민감한 콘텐츠 공개

공지 ID: 2026-058-AWS
범위: AWS
콘텐츠 유형: 중요(주의 필요)
게시일: 2026년 7월 16일 오전 10시(PDT)

설명:

Bedrock AgentCore Python SDK(bedrock-agentcore)는 Amazon Bedrock AgentCore 플랫폼에서 AI 에이전트를 빌드하기 위한 클라이언트 도구를 제공하는 오픈 소스 Python 라이브러리입니다. SDK의 OpenTelemetry 계측에서 CVE-2026-15737를 확인했습니다. 영향을 받은 버전은 필터링이나 마스킹 없이 모든 호출의 OpenTelemetry 스팬 속성에 원시 사용자 프롬프트 및 전체 에이전트 응답을 기록했습니다. 이러한 스팬은 고객의 aws/spans CloudWatch 로그 그룹으로 전달되며, 여기서 CloudWatch Logs 읽기 액세스 권한이 있는 로컬 인증 사용자는 잠재적으로 민감한 콘텐츠에 액세스할 수 있습니다.

영향을 받는 버전: 1.4.8, 1.5.0

해결 방법:

이 문제는 Bedrock AgentCore Python SDK 버전 1.5.1 이상에서 해결되었습니다. 최신 버전으로 업그레이드하고, 새로운 수정 사항이 반영되도록 포크되거나 파생된 코드에 패치를 적용하는 것이 좋습니다. 영향을 받는 버전을 실행한 사용자는 aws/spans CloudWatch 로그 그룹에서 민감한 콘텐츠를 검토하고 제거해야 합니다.

대안:

현재 사용 가능한 대안이 없습니다. Bedrock AgentCore Python SDK를 버전 1.5.1 이상으로 업그레이드하세요.

참고 사항:


보안 관련 질문이나 우려 사항이 있는 경우 이메일(aws-security@amazon.com)을 통해 문의하세요.