Ir para o conteúdo principal
ArchPrompts
Voltar ao blog
Caderno técnico / Nota de campo

Radar Tech: 4 CVEs no AWS Strands Agents Tools em 23 dias — por que o schema da ferramenta virou a nova superfície de ataque dos agentes de IA

A primeira-party tooling de agentes da AWS tomou quatro advisories em menos de um mês. Todos têm a mesma causa raiz: parâmetros sensíveis expostos como input controlado pelo LLM. Resumo da notícia e o que ela ensina para quem arquiteta agentes.

João Gabriel
3 min de leitura
Radar Tech: 4 CVEs no AWS Strands Agents Tools em 23 dias — por que o schema da ferramenta virou a nova superfície de ataque dos agentes de IA
AP / Prancha visual 01
Leitura principal

Cada vez que um agente de IA toca em uma ferramenta — ler um arquivo, gravar memória, chamar uma API — ele está passando por um schema. E essa camada, até pouco tempo tratada como detalhe de implementação, acabou de dar o seu maior balão de segurança.

Entre 15 de julho e 6 de agosto de 2026, as Strands Agents Tools — o pacote de ferramentas first-party do SDK de agentes da AWS — receberam quatro CVEs em 23 dias. Não são bugs isolados.

As quatro falhas

  • CVE-2026-15746 (15/jul) — a ferramenta elasticsearch_memory expunha os parâmetros es_url, cloud_id e api_key ao modelo. Um prompt malicioso podia apontar a conexão para um servidor do atacante e o api_key do operador viajava no header Authorization.
  • CVE-2026-18394 (31/jul) — http_request tinha um parâmetro proxies controlável pelo modelo. O allowlist checava a URL, mas o tráfego autenticado era roteado pelo proxy do atacante.
  • CVE-2026-18733 (3/ago, o mais grave) — o parâmetro non_interactive da ferramenta shell permitia que uma injeção de prompt indireta (via página, e-mail ou arquivo lido pelo agente) pulasse o gate de consentimento humano e executasse comandos arbitrários no host. A AWS classificou em CWE-1427, a fraqueza de "Improper Neutralization of Input Used for LLM Prompting".
  • CVE-2026-19111 (6/ago) — as ferramentas de memória (mongodb_memory, elasticsearch_memory, mem0_memory) usavam um campo namespace como única chave de isolamento de tenant — e esse campo era controlado pelo LLM. Um usuário autenticado podia forjar um namespace e ler, alterar ou apagar memórias de outro tenant, ou injetar memórias falsas para envenenar o contexto futuro do agente.

A lição de arquitetura

A correção seguiu, nos quatro casos, o mesmo padrão: parâmetros sensíveis foram fixados ("bound") na construção da ferramenta e removidos do schema que o modelo enxerga. Não há mais api_key no argumento da tool, o proxy passou a vir do ambiente, o consentimento não pode mais ser desligado por flag e o tenant é derivado da identidade autenticada do chamador.

A mensagem central é uma frase que deveria virar mantra em qualquer plataforma de agentes: "O schema da ferramenta é a API, e o LLM é quem chama." Tudo o que o modelo pode setar é, em tese, um valor que um atacante pode controlar por injeção de prompt indireta. Parâmetro de segurança deixado na superfície LLM-controllable é um bucket de risco esperando um gatilho.

O que muda na sua arquitetura

  • Segredo não entra no schema. Credenciais, tokens, proxies e endpoints vivem na camada de runtime (env, Secret Manager, config de infra).
  • Consentimento não é opcional. Todo fluxo destrutivo tem um gate humano fixo, não desligável por parâmetro do modelo.
  • Fronteira de tenant é derivada, não passada. Use a identidade do chamador (JWT/atestação), nunca um identificador que o LLM possa forjar.
  • Trate o schema como código. Revisão de segurança de tool em PR, guardrails e checagem automatizada — igual validação de uma API pública.

Frameworks como o CSA Agent Identity Governance Framework (acesso Just-In-Time, atestação de workload) e levantamentos como o relatório de IA da FusionAuth (66% das organizações já sofreram vazamento de identidade em contexto de IA) mostram que a lacuna entre a governança proposta e a implementação real é grande. Este caso é a prova de que o problema não está no modelo — está no encanamento que o modelo controla.

Para quem quer colocar isso em prática, a metodologia de revisão de seguro de tool schema (com prompt reutilizável, guardrails, exemplos few-shot e harness de verificação) está disponível no marketplace — mas a lição é independente de ferramenta: menos parâmetros controláveis, mais responsabilidades fixadas na construção.

Fontes e verificação

Fatos confirmados via NVD: CVE-2026-15746 (publicado 15/07), CVE-2026-18394 (31/07), CVE-2026-18733 (03/08, HIGH, classificação CWE-1427) e CVE-2026-19111 (06/08, HIGH). Análise original reportada por Yahoo Tech / Forkast News (Heath Callahan, 22/08/2026).

Do conceito à execução

Ferramentas práticas para levar as decisões desta nota ao seu próximo projeto.

12 / selecionados
Fluxo do envenenamento de build no incidente arrayref (20/08/2026): atacante com credencial/autor comprometido publica versão maliciosa no crates.io; o build script baixa payload (infostealer) durante o cargo build, na máquina dev/CI com privilégio; resposta do Rust Security Response Team retira os
Segurança
01 / 03

Plano de Endurecimento de Cadeia de Suprimentos com ADR e Runbook — Pacote Multi-Arquivo para Defesa em Profundidade de Dependências (âncora: incidente arrayref do Rust, 20/08/2026)

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 59,90
Diagrama do ataque: backdoor time-release em modelo open-source. O harness injeta a data no system prompt a cada turno; nos dias normais o modelo responde normalmente, mas no dia-gatilho um comando malicioso substitui a resposta e é executado pelo shell do agente sem confirmação.
Segurança
01 / 02

Revisão de Segurança e ADR de Adoção de Modelo de IA de Código (contra weight poisoning e backdoor time-release)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 59,90
Fluxo de redefinição de credenciais: jornada legítima x jornada do atacante explorando o bypass (CVE-2026-18963, CVSS 9.1).
Segurança
01 / 02

ADR de Mitigação de Vulnerabilidade no Fluxo de Redefinição de Credenciais (CVE-2026-18963) — Pacote 5 Arquivos

por João Gabriel

gpt-4GPT-4oClaude+3
(0)
0 vendas
R$ 59,90
Arquitetura de isolamento KVM antes do patch — o caminho do escape guest→host via Januscape (CVE-2026-53359)
ADR
01 / 03

Mitigação de Escape KVM Guest-to-Host — CVE-2026-53359 (Januscape)

por João Gabriel

gpt-4GPT-4oclaude-3-opus+3
(0)
0 vendas
R$ 23,94
Arquitetura de sandbox para agentes de IA: agente não-confiável → orquestrador de política → sandbox descartável com controles de rede/credenciais e auditoria.
Segurança
01 / 02

ADR de adoção de sandbox seguro para agentes de IA (pacote multi-arquivo: prompt + guardrails + exemplos + harness de verificação)

por João Gabriel

gpt-4gpt-4-turboGPT-4o+3
(0)
0 vendas
R$ 49,90
Cadeia de ataque: entrada não confiável → Marshal.load → gadget chain universal → RCE, com o caminho de mitigação por ADR.
Segurança
01 / 03

ADR de Mitigação de RCE por Deserialização no Ruby 4.x — pacote multi-arquivo (prompt principal + regras + exemplos few-shot + harness de verificação + variações de stack)

por João Gabriel

gpt-4GPT-4oclaude-3-5-sonnet+3
(0)
0 vendas
R$ 59,90
Cadeia de ataque do incidente Snowflake×Wiz: do PR gerado por IA ao roubo do token Jira via injeção em GitHub Actions.
Segurança
01 / 02

Harness de Revisão de Segurança para Patches Gerados por IA (Injeção em CI/CD) — 5 arquivos

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 49,90
Árvore de Decisão ADR — Três opções de mitigação (A: aceitar risco, B: mitigação em camadas, C: rewrite do subsistema) com consequências e critérios de aceite.
Segurança
01 / 02

Mitigação de GhostLock (Stack Use-After-Free) em Infraestrutura Linux

por João Gabriel

gpt-4gpt-5claude-4+3
(0)
0 vendas
R$ 29,94
Cadeia de ataque da CVE-2026-3854 — de um git push com push options maliciosas até RCE no servidor GitHub.
Segurança
01 / 02

Mitigação de Injeção em Protocolos Internos — Pacote Multi-arquivo para Engenheiros de Arquitetura

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 29,94
Arquitetura de referência do agente local sempre-ativo (ASA): Orchestrator, Model Runtime (Muse Glimmer Q4 ~17GB), Tool Executor, Permission Gate, Memory Store e Observer dentro da fronteira local, com Routing Layer e nuvem de fallback.
Agentes
01 / 03

Blueprint Arquitetural de Agente Local Sempre-Ativo — Pacote Multi-Arquivo para Design, Roteamento Local-Nuvem e Segurança (Muse Glimmer e Open-weights)

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 59,90
Cadeia do ataque de supply-chain ao LiteLLM: comprometimento em cascata via PyPI, scraping de memória, exfiltração de 195 TB e a lição do caso Trivy (rotacionar ≠ revogar).
Segurança
01 / 02

ADR de Segurança de Supply-Chain: documentando decisões de gestão de segredos e mitigando vazamentos de credenciais em CI/CD (pacote multi-arquivo)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90
Pipeline de Desenvolvimento Seguro na Era da IA: estágios planejamento→implementação→verificação→entrega com feedback loop e papéis IA/humano.
Segurança
01 / 02

SSDLC na Era da IA: ADR + pipeline seguro para times que adotam copilotos e agentes de código (pacote de 5 arquivos)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90