紧急预警|CVE-2026-15737|AWSBedrockAgentCorePythonSDKOpenTelemetry敏感内容泄露漏洞

admin 2026-07-28 05:10:38 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: AWSBedrockAgentCorePythonSDK存在CVE-2026-15737漏洞,其OpenTelemetry组件在特定版本中将用户提示词与Agent响应明文写入CloudWatch日志组,导致具有读取权限的主体可窃取PII与凭据。建议立即将SDK升级至1.5.1及以上版本,全面清理aws/spans日志组内的历史敏感数据,并临时收紧相关IAM策略以阻断数据泄露与合规风险。 综合评分: 88 文章分类: 漏洞预警,AI安全,云安全,数据泄露


cover_image

紧急预警 | CVE-2026-15737 | AWS Bedrock AgentCore Python SDK OpenTelemetry 敏感内容泄露漏洞

撅人

2026年7月20日 00:00 广东

在小说阅读器读本章

去阅读

各位 AWS 云架构师、AI Agent 开发者及 DevOps 负责人请注意!AWS Bedrock AgentCore Python SDK 的 OpenTelemetry 埋点存在敏感信息未脱敏写入漏洞(CVE-2026-15737)。受影响版本会在每次调用时将原始用户提示词与完整 Agent 响应明文写入 OpenTelemetry Span Attributes 并流入 CloudWatch aws/spans日志组,导致拥有日志读取权限的本地/云端主体可窃取 PII 或业务敏感数据。请立即升级并清理历史日志!


🔴 漏洞速览(关键指标)

| 关键指标 | 详情 | | — | — | | 漏洞编号 | CVE-2026-15737 | | 漏洞类型 | 敏感信息暴露(Information Exposure / CWE-532)→ OpenTelemetry 未脱敏日志 | | CVSS 评分 | 中危~高危(视日志访问权限范围,预计 5.0–7.0) | | 攻击前提 | 拥有 CloudWatch Logs(aws/spans)读取权限 的本地认证用户或 IAM 主体 | | 影响组件 | AWS Bedrock AgentCore Python SDK | | 核心风险 | Span Attributes 明文记录 Prompt/Response → CloudWatch 日志泄露敏感对话与数据 |

💥 核心危害(攻击者能做什么?)

📝 敏感对话窃取:任何能访问 aws/spansCloudWatch Log Group 的用户(包括运维、审计或共享账号)可直接读取用户输入的原始 Prompt(含凭证、PII、代码片段)及 Agent 的完整回复,绕过了应用层权限控制。

🔐 凭据与数据泄露:若用户在提示中包含 API Key、数据库连接串、内部业务逻辑,这些信息会被永久(按日志保留策略)存储在 CloudWatch 中,增加攻击面。

🏢 合规风险:违反数据最小化原则及 GDPR/等保等合规要求(未脱敏的 PII 写入集中日志)。

🧠 漏洞原理(通俗版)

漏洞根源是“SDK 的 OpenTelemetry Instrumentation 偷懒,直接把原始输入输出当属性存了,没做脱敏或开关控制”:

正常可观测性:AgentCore SDK 集成了 OpenTelemetry,用于追踪 Agent 调用链(Tracing)。

缺陷行为(版本 1.4.8、1.5.0):

结果:日志里长这样:

{  "spanAttributes": {    "gen_ai.input": "我的社保号是 XXX-XX-XXXX,帮我查一下...",    "gen_ai.output": "根据您的社保号,查询结果如下..."  }}

修复(v1.5.1+):SDK 默认不再将原始敏感内容写入 Span Attributes,或引入自动脱敏/截断逻辑,确保流入 CloudWatch 的仅为必要的非敏感元数据。

🔍 3秒自查:你是否受影响?

✅ 受影响版本(红区)

AWS Bedrock AgentCore Python SDK:

确认方式:

pip show bedrock-agentcore# 或查看依赖文件grep "bedrock-agentcore" requirements.txt pyproject.toml

✅ 安全版本(绿区)

AWS Bedrock AgentCore Python SDK ≥ 1.5.1(官方修复版本)

🛡️ 紧急修复方案

  1. 根治方案:升级 SDK(首选)
pip install --upgrade bedrock-agentcore>=1.5.1# 若使用 uvuv pip install "bedrock-agentcore>=1.5.1"

升级后验证:pip show bedrock-agentcore确认版本号。

重新部署:确保运行在 Lambda / ECS / EC2 上的 Agent 服务也同步更新依赖并重启。

  1. 关键后续动作:清理历史日志(必须做)

官方特别强调:运行过受影响版本的用户应审查并从aws/spansCloudWatch Log Group 中清除敏感内容。

短期:在 CloudWatch Logs 中定位 aws/spans组,搜索包含敏感关键词(如 password、key、业务专有词)的历史 Span 记录。

长期:CloudWatch 日志不可变(除非使用日志类存储且未过期),需评估:

  • 若使用 Log Group 加密(KMS),可考虑在极端情况下轮换密钥使旧日志不可读(需权衡)。
  • 审查谁在过去访问过这些日志(CloudTrail 查 DescribeLogStreamsGetLogEvents),评估泄露范围。
  • 通知合规/安全团队,按数据泄露流程处理(若涉及真实用户 PII)。
  1. 临时缓解(若暂无法升级)

限制 CloudWatch Logs 读取权限:立即收紧 IAM Policy,仅允许绝对必要的角色访问 aws/spansLog Group。

{  "Effect": "Deny",  "Action": ["logs:GetLogEvents", "logs:FilterLogEvents"],  "Resource": "arn:aws:logs:*:*:log-group:aws/spans:*"}

OpenTelemetry Collector 脱敏:若在出口前有自建 OTEL Collector,配置 transform或 redactionprocessor 删除/哈希化对应 attribute key(治标但不如升级彻底)。

  1. 安全自查清单

确认 bedrock-agentcore版本 ≥ 1.5.1

检查 CloudWatch aws/spans中是否残留明文 Prompt/Response

审查 IAM 策略中谁拥有该 Log Group 的读取权限

确认 Agent 应用是否在生产环境开启了其他 enable_sensitive_data类开关(应关闭)


⚠️ 安全生死提醒

AI Agent 的可观测性是一把双刃剑,默认开启敏感内容记录是生产环境的大忌。此漏洞虽需日志读取权限,但在多租户运维、共享账号或日志导出到 S3 的场景下极易造成大规模敏感数据二次泄露。请务必在升级至1.5.1的同时,复盘并清理历史 CloudWatch 日志,别让旧的 Span 成为新的攻击面!

📢 转发提醒:请立即将本文转发给负责 AWS 日志权限治理、AI Agent 开发及数据合规的同事!

官方参考:AWS 安全公告 / CVE-2026-15737 — AWS Bedrock AgentCore Python SDK OpenTelemetry Sensitive Data Leak

修复要点:v1.5.1 起默认不在 OpenTelemetry Span Attributes 中写入原始用户提示与 Agent 响应,消除 CloudWatch 明文泄露风险。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:撅人 《紧急预警 | CVE-2026-15737 | AWS Bedrock AgentCore Python SDK OpenTelemetry 敏感内容泄露漏洞》

密码重置 网络安全文章

密码重置

文章总结: 该文档笔记记录了密码重置功能中的HostHeaderPoisoning攻击方法,通过修改重置请求的Host头为攻击者控制的服务器,若重置链接基于该头
评论:0   参与:  0