무슨 일이 있었나
AWS가 공개한 보안 공지(security bulletin 2026-072-AWS, 2026년 08월 03일 발행)에 따르면 Amazon의 오픈소스 Strands Agents SDK에 번들된 shell tool에 prompt injection 취약점이 존재합니다. tool의 스키마에 노출된 non_interactive 파라미터는 LLM이 제어 가능하며, 특제 제작된 prompt에 의해 shell 명령 실행 전 필수 인간 승인 대화를 건너뛰도록 설정될 수 있어서, agent의 컨텍스트에 텍스트를 주입할 수 있는 공격자에게 agent 호스트에서 전체 OS 명령 실행 경로를 제공합니다.
왜 중요한가
Strands Agents는 Amazon Q Developer, AWS Glue 등의 도구와 다른 agentic workflows에 대해 프로덕션에서 사용되는 AWS의 자체 agent SDK입니다. shell 실행의 인간 승인 게이트 우회는 교과서적인 agent 실행 공격 클래스(간접 prompt injection -> tool 오용 -> RCE)이며, CVSS 8.8과 널리 알려진 광범위하게 배포된 대상입니다.
공격 경로
특제 제작된 prompt(agent가 읽는 신뢰할 수 없는 컨텐츠를 통한 간접 prompt injection 포함)는 shell tool의 non_interactive 파라미터를 true로 설정하여 OS 명령 실행을 승인하기 위해 설계된 인간-인-더-루프 승인 게이트를 우회합니다. 이는 원격 행위자가 인간 승인 단계 없이 agent가 호스트에서 임의의 운영 체제 명령을 실행하도록 하는 것을 가능하게 합니다.
영향받는 시스템
Amazon Strands Agents Tools (strands-agents-tools) < 0.8.0
완화 방안
strands-agents-tools 0.8.0 이상으로 업그레이드하십시오. 패치될 때까지 신뢰할 수 없는 컨텐츠를 처리하는 agents에 대해 shell tool을 비활성화하거나 대역외 승인을 강제하십시오.