事件经过
AWS披露(安全公告2026-072-AWS,发布于08/03/2026)了Amazon开源Strands Agents SDK中捆绑的shell工具中的提示注入漏洞。非交互参数在工具的模式中暴露,因此可由LLM控制,可以通过精心设计的提示设置为跳过shell命令执行前的强制人工同意对话框,为能够向代理上下文注入文本的攻击者提供了在代理主机上获得完整操作系统命令执行的途径。
影响分析
Strands Agents是AWS自己的代理SDK,用于Amazon Q Developer、AWS Glue和其他代理工作流等工具的生产环境。shell执行人工审批网关的绕过是典型的代理执行攻击类别(间接提示注入→工具滥用→RCE),CVSS评分为8.8,针对一个众所周知且广泛部署的目标。
攻击途径
精心设计的提示(包括通过代理读取的不可信内容进行的间接提示注入)将shell工具的非交互参数设置为true,绕过了为批准操作系统命令执行而设计的人在回路同意网关。这允许远程攻击者使代理在其主机上执行任意操作系统命令,而无需任何人工审批步骤。
受影响系统
Amazon Strands Agents Tools (strands-agents-tools) < 0.8.0
缓解措施
升级到strands-agents-tools 0.8.0或更高版本。在打补丁之前,禁用处理不可信内容的代理的shell工具或强制执行带外审批。