Ir para o conteúdo principal
ArchPrompts
Voltar ao blog
Caderno técnico / Nota de campo

Radar Tech: 4 CVEs no AWS Strands Agents Tools em 23 dias — por que o schema da ferramenta virou a nova superfície de ataque dos agentes de IA

A primeira-party tooling de agentes da AWS tomou quatro advisories em menos de um mês. Todos têm a mesma causa raiz: parâmetros sensíveis expostos como input controlado pelo LLM. Resumo da notícia e o que ela ensina para quem arquiteta agentes.

João Gabriel
3 min de leitura
Radar Tech: 4 CVEs no AWS Strands Agents Tools em 23 dias — por que o schema da ferramenta virou a nova superfície de ataque dos agentes de IA
AP / Prancha visual 01
Leitura principal

Cada vez que um agente de IA toca em uma ferramenta — ler um arquivo, gravar memória, chamar uma API — ele está passando por um schema. E essa camada, até pouco tempo tratada como detalhe de implementação, acabou de dar o seu maior balão de segurança.

Entre 15 de julho e 6 de agosto de 2026, as Strands Agents Tools — o pacote de ferramentas first-party do SDK de agentes da AWS — receberam quatro CVEs em 23 dias. Não são bugs isolados.

As quatro falhas

  • CVE-2026-15746 (15/jul) — a ferramenta elasticsearch_memory expunha os parâmetros es_url, cloud_id e api_key ao modelo. Um prompt malicioso podia apontar a conexão para um servidor do atacante e o api_key do operador viajava no header Authorization.
  • CVE-2026-18394 (31/jul) — http_request tinha um parâmetro proxies controlável pelo modelo. O allowlist checava a URL, mas o tráfego autenticado era roteado pelo proxy do atacante.
  • CVE-2026-18733 (3/ago, o mais grave) — o parâmetro non_interactive da ferramenta shell permitia que uma injeção de prompt indireta (via página, e-mail ou arquivo lido pelo agente) pulasse o gate de consentimento humano e executasse comandos arbitrários no host. A AWS classificou em CWE-1427, a fraqueza de "Improper Neutralization of Input Used for LLM Prompting".
  • CVE-2026-19111 (6/ago) — as ferramentas de memória (mongodb_memory, elasticsearch_memory, mem0_memory) usavam um campo namespace como única chave de isolamento de tenant — e esse campo era controlado pelo LLM. Um usuário autenticado podia forjar um namespace e ler, alterar ou apagar memórias de outro tenant, ou injetar memórias falsas para envenenar o contexto futuro do agente.

A lição de arquitetura

A correção seguiu, nos quatro casos, o mesmo padrão: parâmetros sensíveis foram fixados ("bound") na construção da ferramenta e removidos do schema que o modelo enxerga. Não há mais api_key no argumento da tool, o proxy passou a vir do ambiente, o consentimento não pode mais ser desligado por flag e o tenant é derivado da identidade autenticada do chamador.

A mensagem central é uma frase que deveria virar mantra em qualquer plataforma de agentes: "O schema da ferramenta é a API, e o LLM é quem chama." Tudo o que o modelo pode setar é, em tese, um valor que um atacante pode controlar por injeção de prompt indireta. Parâmetro de segurança deixado na superfície LLM-controllable é um bucket de risco esperando um gatilho.

O que muda na sua arquitetura

  • Segredo não entra no schema. Credenciais, tokens, proxies e endpoints vivem na camada de runtime (env, Secret Manager, config de infra).
  • Consentimento não é opcional. Todo fluxo destrutivo tem um gate humano fixo, não desligável por parâmetro do modelo.
  • Fronteira de tenant é derivada, não passada. Use a identidade do chamador (JWT/atestação), nunca um identificador que o LLM possa forjar.
  • Trate o schema como código. Revisão de segurança de tool em PR, guardrails e checagem automatizada — igual validação de uma API pública.

Frameworks como o CSA Agent Identity Governance Framework (acesso Just-In-Time, atestação de workload) e levantamentos como o relatório de IA da FusionAuth (66% das organizações já sofreram vazamento de identidade em contexto de IA) mostram que a lacuna entre a governança proposta e a implementação real é grande. Este caso é a prova de que o problema não está no modelo — está no encanamento que o modelo controla.

Para quem quer colocar isso em prática, a metodologia de revisão de seguro de tool schema (com prompt reutilizável, guardrails, exemplos few-shot e harness de verificação) está disponível no marketplace — mas a lição é independente de ferramenta: menos parâmetros controláveis, mais responsabilidades fixadas na construção.

Fontes e verificação

Fatos confirmados via NVD: CVE-2026-15746 (publicado 15/07), CVE-2026-18394 (31/07), CVE-2026-18733 (03/08, HIGH, classificação CWE-1427) e CVE-2026-19111 (06/08, HIGH). Análise original reportada por Yahoo Tech / Forkast News (Heath Callahan, 22/08/2026).

Do conceito à execução

Ferramentas práticas para levar as decisões desta nota ao seu próximo projeto.

12 / selecionados
Os dois caminhos da adoção de código gerado por IA: copy-paste cego (dívida cognitiva) versus autoria humana governada (entendimento).
ADR
01 / 03

ADR de Governança de Código Gerado por IA (sem acumular dívida cognitiva)

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 14,90
Cadeia de ataque do incidente Snowflake×Wiz: do PR gerado por IA ao roubo do token Jira via injeção em GitHub Actions.
Segurança
01 / 02

Revisor de Segurança de Patches Gerados por IA (injeção em CI/CD)

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 19,90
Da intenção declarada à decisão registrada: o desvio entre o que o time quis e o que o código faz é o achado central.
ADR
01 / 03

Auditor de Intenção Arquitetural: laudo rastreável do código que a IA escreveu

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 19,90
Cadeia do ataque: evento não confiável interpolado em run: expõe segredo interno via gate 'sempre verdadeiro'.
Segurança
01 / 02

ADR de Hardening de GitHub Actions contra injeção de script

por João Gabriel

GPT-4oclaude-3-7-sonnetgemini-2.0-flash
—(0)
0 vendas
R$ 14,90
Modelo de ameaças: as 4 superfícies de ataque em agentes de codificação com IA, inspiradas pelo Cursor 0day e Memory Heist.
ADR
01 / 02

ADR de Adoção de Agentes de Código com Guardrails de Segurança

por João Gabriel

gpt-4claude-3.5-sonnetclaude-4+2
—(0)
0 vendas
R$ 19,90
Memória por recuperação vs. cérebro documental: o mesmo objetivo — dar contexto ao agente — por dois caminhos opostos.
Agentes
01 / 03

Arquiteto de Contexto do Agente: cérebro documental auditável no lugar da memória por RAG

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 19,90
O antipadrão: uma chave de plataforma única no gateway multi-tenant gera blast radius global.
Segurança
01 / 03

ADR de Segredos em Multi-Tenant: elimine chaves compartilhadas e reduza o blast radius

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 29,90
Do gatilho de mercado à decisão defensável: o evento vira INPUT, e a decisão se julga pela tarefa crítica.
Agentes
01 / 03

Arquiteto de Troca de Modelo de IA: ADR, matriz de paridade e rollout por fatias de tráfego

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 29,90
Quatro superfícies de criptografia legada (TLS na borda, PKI/mTLS, assinatura de código, CMS/chaves) com o que é risco hoje e o padrão-alvo em cada uma — convergindo para um ADR consolidado e um roteiro em 3 fases (inventário, nova CA/HSM+rotação, desligar legado).
Segurança
01 / 03

Kit Crypto-Agility: ADR e roteiro para aposentar criptografia legada

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 19,90
Camadas de controle de um agente LLM conectado: o usuário instrui um orquestrador que, para qualquer efeito colateral, passa por um gateway de política zero-confiança antes de tocar sistemas OAuth/dados sensíveis (e-mail, cloud, repositórios).
Segurança
01 / 03

Agente LLM Conectado e Seguro: ADR, modelo de ameaças e gates de tool-call

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 19,90
Fluxo do ataque de supply-chain via npm (incidente Keyv, ago/2026) e a superficie de governanca.
Segurança
01 / 02

ADR de Supply Chain: dependências zero-trust e runbook para pacote comprometido

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 19,90
Cadeia de remediação em frota de borda: da exposição (boletim + inventário) à classificação de versão, à separação CLASSE A/CLASSE B e à prova da correção.
Segurança
01 / 02

Arquiteto de Correção de Frota: laudo de remediação para CVEs exploradas em appliances de borda

por João Gabriel

gpt-4gpt-5Claude+3
—(0)
0 vendas
R$ 29,90