bartek@aws: ~/news
$ whoami
$ AWS Architect · DevOps · Cloud
środa, 15 lipca 2026

Strands Agents Tools: wyciek klucza API Elasticsearch przez SSRF

Strands Agents Tools (wersje poniżej 0.7.0) ma poważną lukę SSRF w narzędziu elasticsearch_memory. Problem polega na tym, że LLM może kontrolować parametry połączenia, a gdy brakuje api_key, tool pada na zmienną środowiskową ELASTICSEARCH_API_KEY i wysyła ją do serwera wskazanego przez model. Wystarczy sprytny prompt, żeby skierować połączenie na serwer atakującego i wyciekł klucz API. Trzeba zaktualizować do wersji 0.7.0 lub nowszej.

> źródło: aws.amazon.com

wtorek, 14 lipca 2026

Krytyczna luka SSRF w AWS HealthLake MCP Server — wymagana aktualizacja

AWS HealthLake MCP Server poniżej wersji 0.0.14 ma poważną lukę SSRF w obsłudze paginacji. Atakujący mogą manipulować parametrem next_token, by przekierować żądania na własny serwer i wykraść tymczasowe kredencjale AWS. Jeśli używasz tego narzędzia, koniecznie zaktualizuj do wersji 0.0.14 lub nowszej.

> źródło: aws.amazon.com