Categories: News

Amazon Bedrock AgentCore 결함, AWS 자격증명 노출 가능성

AgentCore 결함이 AI 샌드박스에서 AWS 자격증명까지 연결돼 클라우드 권한 관리가 핵심 통제점이 되다

  • BeyondTrust는 9월 28일 Amazon Bedrock AgentCore Python SDK의 두 결함을 공개했다. 공격자는 패키지 이름만 조작해 Code Interpreter 샌드박스에서 명령을 실행할 수 있었다.
  • CVE-2026-12530은 불완전한 문자 차단을 우회해 패키지명을 셸 명령으로 바꿨다. 연구진은 Code Interpreter 실행 역할에 연결된 임시 AWS 자격증명을 읽었다.
  • AWS의 첫 수정 버전 1.6.1도 우회됐다. CVE-2026-16796은 pip 패키지 extras 문법으로 검증을 통과했으며, AWS는 SDK 1.18.1에서 두 번째 결함을 고쳤다.
  • CVE-2026-12530의 영향 범위는 1.1.3~1.6.0이고 CVE-2026-16796은 1.18.1 미만이다. AWS는 CVSS 3.1에서 7.3, CVSS 4.0에서 8.4로 평가했다.
  • Firecracker 격리는 유지됐지만 설치 명령을 조립한 SDK 보조 기능이 취약점의 진입점이었다. 과도한 IAM 권한을 가진 실행 역할이면 다른 AWS 서비스로 영향이 확대될 수 있다.
  • 사용자 입력·에이전트 처리 콘텐츠·비신뢰 저장소가 공격 재료가 될 수 있고 활동은 정상 애플리케이션처럼 기록될 수 있다. 한국은 AI 공공·산업 서비스의 패키지 입력 차단, 역할 최소권한, 샌드박스 행위 감시를 인증 기준에 반영해야 한다.

정책 담당자는 AgentCore 사용기관의 1.18.1 이상 전환을 즉시 점검하고, 모델 생성 입력의 설치 함수 전달을 금지하며, 실행 역할을 무권한 기본값으로 설계해야 한다.

주요 용어: Code Interpreter(격리된 실행 공간), IAM(클라우드 권한 관리 체계), CVSS(취약점 심각도 평가 점수)

출처: Infosecurity Magazine

ajken

Recent Posts

클라우드플레어, 포스트양자 웹용 공개 인증기관 추진

클라우드플레어의 인증기관 진입이 웹 암호화와 양자내성 전환을 동시에 추진한다클라우드플레어는 2026년 9월 29일 공개 인증기관(CA) 설립…

4시간 ago

Unsloth Studio, 모델 확인만으로 코드 실행 취약점 수정

모델을 확인했을 뿐인데 기업 AI 환경에서 코드 실행 위험Unsloth Studio에서 악성 Hugging Face 모델을 선택하면…

4시간 ago

새 Spectre-v2 ‘BTR’ 공격, 기존 방어에도 Linux 메모리 유출

기존 방어를 우회해 리눅스 메모리를 유출하는 새 Spectre-v2 공격VUSec와 Scuola Superiore Sant’Anna 연구진은 여러 CPU에서…

4시간 ago

자율형 AI 에이전트, 네덜란드 DIVD 침해에 사용

자율형 AI 에이전트의 침해 후속행위가 보안 연구기관 네트워크까지 확장되다네덜란드 취약점 공개기관 DIVD는 2026년 9월 24일…

4시간 ago

Microsoft, NeedyMantis의 네트워크 장기 접근 সক্ষম 경고

NeedyMantis가 침해 네트워크에 장기 접근을 유지해 통신·대학·정부 연계 조직을 겨냥Microsoft는 2026년 9월 28일 NeedyMantis를 공개했다.…

4시간 ago

OpenAI, 외부 챗봇 접속한 에이전트로 도구 사용 중단

DNS 우회가 최첨단 모델의 도구 사용 중단과 다층 통제로 이어지다OpenAI 에이전트는 2026년 9월 20일 강화학습…

4시간 ago