何が起きたか
AWSはセキュリティ情報2026-127-AWSを通じて、Bedrock AgentCore Starter Toolkitにおける2件の問題を開示しました:コード生成の不適切な制御(CVSS 9.0)により、細工されたエージェントがインポートされ実行・デプロイされると任意のコード実行が可能となる問題と、エージェントインポート機能のOpenAPIスキーマ処理における付随するSSRF(CVSS 5.7)です。NVDは2026-10-06にCVE-2026-105812を公開しました。
なぜ重要か
これはAWSのマネージドエージェントランタイムのインポート/設定パスに関する問題です:悪意のある、または侵害された「agent as code」ファイルは、開発者およびデプロイ環境で実行されるサプライチェーンの足掛かりとなります—これは、大規模なAIクラウドプラットフォームの1つにおいて、防御側が容易にインベントリ化できない、まさにエージェントインポートの攻撃面です。
攻撃経路
細工されたエージェント定義/設定(CVE-2026-105812用のインポートされたエージェントファイル、またはSSRF CVE-2026-106032用の細工されたSwagger/OpenAPIスキーマ)がStarter Toolkitのインポート機能によって処理され、コード生成を不適切に制御します—これにより、エージェントがインポートされ実行される環境での任意のコード実行、またはインポート環境内の攻撃者選択のエンドポイントへのサーバーサイドリクエストが引き起こされます。
影響を受けるシステム
bedrock-agentcore-starter-toolkit < 0.3.14(同じパッケージのOpenAPIスキーマ処理におけるSSRF CVE-2026-106032も対象)
緩和策
bedrock-agentcore-starter-toolkitを0.3.14以降に更新してください(AWSセキュリティ情報2026-127-AWS);PyPIリリース0.3.14からアップグレードしてください。