文章总结: AWSBedrockAgentCorePythonSDK存在CVE-2026-15737漏洞,其OpenTelemetry组件在特定版本中将用户提示词与Agent响应明文写入CloudWatch日志组,导致具有读取权限的主体可窃取PII与凭据。建议立即将SDK升级至1.5.1及以上版本,全面清理aws/spans日志组内的历史敏感数据,并临时收紧相关IAM策略以阻断数据泄露与合规风险。 综合评分: 88 文章分类: 漏洞预警,AI安全,云安全,数据泄露
紧急预警 | CVE-2026-15737 | AWS Bedrock AgentCore Python SDK OpenTelemetry 敏感内容泄露漏洞
撅人
2026年7月20日 00:00 广东
在小说阅读器读本章
去阅读
各位 AWS 云架构师、AI Agent 开发者及 DevOps 负责人请注意!AWS Bedrock AgentCore Python SDK 的 OpenTelemetry 埋点存在敏感信息未脱敏写入漏洞(CVE-2026-15737)。受影响版本会在每次调用时将原始用户提示词与完整 Agent 响应明文写入 OpenTelemetry Span Attributes 并流入 CloudWatch
aws/spans日志组,导致拥有日志读取权限的本地/云端主体可窃取 PII 或业务敏感数据。请立即升级并清理历史日志!
🔴 漏洞速览(关键指标)
| 关键指标 | 详情 | | — | — | | 漏洞编号 | CVE-2026-15737 | | 漏洞类型 | 敏感信息暴露(Information Exposure / CWE-532)→ OpenTelemetry 未脱敏日志 | | CVSS 评分 | 中危~高危(视日志访问权限范围,预计 5.0–7.0) | | 攻击前提 | 拥有 CloudWatch Logs(aws/spans)读取权限 的本地认证用户或 IAM 主体 | | 影响组件 | AWS Bedrock AgentCore Python SDK | | 核心风险 | Span Attributes 明文记录 Prompt/Response → CloudWatch 日志泄露敏感对话与数据 |
💥 核心危害(攻击者能做什么?)
📝 敏感对话窃取:任何能访问 aws/spansCloudWatch Log Group 的用户(包括运维、审计或共享账号)可直接读取用户输入的原始 Prompt(含凭证、PII、代码片段)及 Agent 的完整回复,绕过了应用层权限控制。
🔐 凭据与数据泄露:若用户在提示中包含 API Key、数据库连接串、内部业务逻辑,这些信息会被永久(按日志保留策略)存储在 CloudWatch 中,增加攻击面。
🏢 合规风险:违反数据最小化原则及 GDPR/等保等合规要求(未脱敏的 PII 写入集中日志)。
🧠 漏洞原理(通俗版)
漏洞根源是“SDK 的 OpenTelemetry Instrumentation 偷懒,直接把原始输入输出当属性存了,没做脱敏或开关控制”:
正常可观测性:AgentCore SDK 集成了 OpenTelemetry,用于追踪 Agent 调用链(Tracing)。
缺陷行为(版本 1.4.8、1.5.0):
结果:日志里长这样:
{ "spanAttributes": { "gen_ai.input": "我的社保号是 XXX-XX-XXXX,帮我查一下...", "gen_ai.output": "根据您的社保号,查询结果如下..." }}
修复(v1.5.1+):SDK 默认不再将原始敏感内容写入 Span Attributes,或引入自动脱敏/截断逻辑,确保流入 CloudWatch 的仅为必要的非敏感元数据。
🔍 3秒自查:你是否受影响?
✅ 受影响版本(红区)
AWS Bedrock AgentCore Python SDK:
确认方式:
pip show bedrock-agentcore# 或查看依赖文件grep "bedrock-agentcore" requirements.txt pyproject.toml
✅ 安全版本(绿区)
AWS Bedrock AgentCore Python SDK ≥ 1.5.1(官方修复版本)
🛡️ 紧急修复方案
- 根治方案:升级 SDK(首选)
pip install --upgrade bedrock-agentcore>=1.5.1# 若使用 uvuv pip install "bedrock-agentcore>=1.5.1"
升级后验证:pip show bedrock-agentcore确认版本号。
重新部署:确保运行在 Lambda / ECS / EC2 上的 Agent 服务也同步更新依赖并重启。
- 关键后续动作:清理历史日志(必须做)
官方特别强调:运行过受影响版本的用户应审查并从aws/spansCloudWatch Log Group 中清除敏感内容。
短期:在 CloudWatch Logs 中定位 aws/spans组,搜索包含敏感关键词(如 password、key、业务专有词)的历史 Span 记录。
长期:CloudWatch 日志不可变(除非使用日志类存储且未过期),需评估:
- 若使用 Log Group 加密(KMS),可考虑在极端情况下轮换密钥使旧日志不可读(需权衡)。
- 审查谁在过去访问过这些日志(CloudTrail 查
DescribeLogStreams/GetLogEvents),评估泄露范围。 - 通知合规/安全团队,按数据泄露流程处理(若涉及真实用户 PII)。
- 临时缓解(若暂无法升级)
限制 CloudWatch Logs 读取权限:立即收紧 IAM Policy,仅允许绝对必要的角色访问 aws/spansLog Group。
{ "Effect": "Deny", "Action": ["logs:GetLogEvents", "logs:FilterLogEvents"], "Resource": "arn:aws:logs:*:*:log-group:aws/spans:*"}
OpenTelemetry Collector 脱敏:若在出口前有自建 OTEL Collector,配置 transform或 redactionprocessor 删除/哈希化对应 attribute key(治标但不如升级彻底)。
- 安全自查清单
确认 bedrock-agentcore版本 ≥ 1.5.1
检查 CloudWatch aws/spans中是否残留明文 Prompt/Response
审查 IAM 策略中谁拥有该 Log Group 的读取权限
确认 Agent 应用是否在生产环境开启了其他 enable_sensitive_data类开关(应关闭)
⚠️ 安全生死提醒
AI Agent 的可观测性是一把双刃剑,默认开启敏感内容记录是生产环境的大忌。此漏洞虽需日志读取权限,但在多租户运维、共享账号或日志导出到 S3 的场景下极易造成大规模敏感数据二次泄露。请务必在升级至1.5.1的同时,复盘并清理历史 CloudWatch 日志,别让旧的 Span 成为新的攻击面!
📢 转发提醒:请立即将本文转发给负责 AWS 日志权限治理、AI Agent 开发及数据合规的同事!
官方参考:AWS 安全公告 / CVE-2026-15737 — AWS Bedrock AgentCore Python SDK OpenTelemetry Sensitive Data Leak
修复要点:v1.5.1 起默认不在 OpenTelemetry Span Attributes 中写入原始用户提示与 Agent 响应,消除 CloudWatch 明文泄露风险。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:撅人 《紧急预警 | CVE-2026-15737 | AWS Bedrock AgentCore Python SDK OpenTelemetry 敏感内容泄露漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论