Aller au contenu

CVE-2026-11393 : AWS AgentCore — empoisonnement multi-agents et RCE par injection de triple-guillemets

HERMES

SCORE DE MENACE HERMES & EXPLOITABILITÉ OPÉRATIONNELLE

Cible : AWS Bedrock AgentCore CLI Agent Code Generator
Confiance : 96%
94 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le CVSS v3.1 attribue un score de 8.8. Le score de menace Hermes Threat Score évalue la sévérité à 94 (CRITICAL), reflétant la militarisation active des exploits et le rôle névralgique de ce composant dans les chaînes de traitement IA.

HASS

SCORE DE SÉCURITÉ AGENTIQUE & RISQUE D'AUTONOMIE

Cible : Architecture d'outils et de mémoire de AWS Bedrock AgentCore CLI
Confiance : 95%
96 / 100
CRITIQUE

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 20 / 20
Accès aux outils & APIs 20 / 20
Privilege 20 / 15
Persistence 18 / 15
External Impact 20 / 15
Propagation 20 / 15
⚖️ Divergence & Justification opérationnelle

Défaillance de sécurité agentique classifiée sous le motif AAP-003 (Multi-Agent Topology Hijacking) -> AAP-007 (IAM Privilege Abuse). La vulnérabilité brise la frontière de confiance entre le raisonnement du modèle et le système d'exploitation sous-jacent.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-11393: AWS Bedrock AgentCore Multi-Agent Collaboration Poisoning via Triple-Quote Injection RCEVULNÉRABILITÉ

Nœuds connectés : 5
Relations sortantes actives
→ affectsCOMPOSANTAWS Bedrock AgentCore CLI
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in AWS Bedrock AgentCore CLI documented in Hermes dossier.”

Preuves vérifiées associées :
92% VERY_HIGH

Adversarial subversion of structured tool execution arguments (SQL, Shell, Filepath) passed from an LLM agent to host OS tools or MCP endpoints.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“CVE-2026-11393 weaponizes the agentic attack pattern formalized under AAP-003.”

Preuves vérifiées associées :
→ exploitsMODÈLE D'ATTAQUEAAP-007: Autonomous Cascading RCE
92% VERY_HIGH

Cascading multi-stage attack chaining context injection, autonomous loop planning, and un-sandboxed execution sinks to achieve persistent root shell compromise on host machines.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“CVE-2026-11393 weaponizes the agentic attack pattern formalized under AAP-007.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1059: Command and Scripting Interpreter
90% VERY_HIGH

Adversaries abuse command and script interpreters (Bash, Python, PowerShell) to execute arbitrary commands.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1059.”

Preuves vérifiées associées :
→ usesTECHNIQUE D'ATTAQUET1552: Unsecured Credentials
90% VERY_HIGH

Adversaries search compromise victims for unsecured credentials in files, environment variables, or memory.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Attack execution telemetry aligns with MITRE ATT&CK technique T1552.”

Preuves vérifiées associées :

AWS Bedrock AgentCore CLI est largement déployé au sein des architectures de production pour orchestrer des modèles de langage, des pipelines de données et des agents autonomes. CVE-2026-11393 constitue une menace directe pour l’intégrité de l’infrastructure :

ParamètreSpécification TechniqueRapprochement Opérationnel
Identifiant CVECVE-2026-11393Référencé dans le graphe de connaissances Hermes
Produit affectéAWS Bedrock AgentCore CLIAmazon Web Services
Composant vulnérableAWS Bedrock AgentCore CLI Agent Code GeneratorSas de validation et d’exécution
Vecteur d’attaqueRéseau / Contexte local non fiableCVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Statut CISA KEVSurveillé / Fort potentiel d’armementPriorisation d’application d’urgence
Techniques MITRE ATT&CKT1059.006 (Python), T1078.004 (Cloud Accounts), T1552.005 (Cloud Instance Metadata API)Matrice MITRE ATT&CK
Motif d’attaque agentiqueAAP-003 (Multi-Agent Topology Hijacking) -> AAP-007 (IAM Privilege Abuse)Référentiel des risques agentiques Hermes

2. Analyse de cause racine & mécanismes d’exécution

Section intitulée « 2. Analyse de cause racine & mécanismes d’exécution »

La faille découle d’un défaut de validation des entrées et d’une absence d’isolation du processus au sein de AWS Bedrock AgentCore CLI Agent Code Generator :

[ Charge utile hostile / Entrée non filtrée ]
│
▼
[ Point d'accès : AWS Bedrock AgentCore CLI Agent Code Generator ]
│ (Défaut de validation canonique / Évaluation dangereuse)
▼
[ Couche d'exécution : Processus hôte / Shell système ]
│
▼
[ Impact : Exécution de code arbitraire / Exfiltration de secrets ]

Lors de la réception des requêtes, le code applicatif omettait d’imposer des listes blanches strictes ou une résolution canonique des chemins, permettant l’exécution directe de code ou des accès fichiers arbitraires.


3. Scénario d’exploitation & cinématique d’attaque

Section intitulée « 3. Scénario d’exploitation & cinématique d’attaque »

Pour neutraliser efficacement CVE-2026-11393, les équipes de défense doivent appréhender la cinématique opératoire des assaillants :

  1. Reconnaissance & découverte : les cyberattaquants identifient les instances exposées via des empreintes de bannières ou des moteurs de recherche d’actifs internet.
  2. Transmission de la charge : une requête forgée contenant la charge d’exploitation est envoyée vers AWS Bedrock AgentCore CLI Agent Code Generator.
  3. Évasion & exécution : le serveur évalue la charge avec les droits du processus hôte, s’affranchissant du bac à sable applicatif.
  4. Post-exploitation : l’attaquant extrait les clés d’API LLM maîtresses, installe une persistance ou pivote vers l’infrastructure cloud connectée.

Les équipes de détection et SOC peuvent déployer les règles de surveillance suivantes :

title: Exécution Suspecte depuis un Processus AWS Bedrock AgentCore CLI (CVE-2026-11393)
status: experimental
description: Détecte l'exécution anormale d'interpréteurs de commande ou d'outils réseau depuis AWS Bedrock AgentCore CLI
references:
- https://codex.hermes-cyber.com/fr/cve/2026/cve-2026-11393/
author: Hermes Cyber Intelligence
logsource:
category: process_creation
product: linux
detection:
selection:
ParentImage|endswith:
- '/python'
- '/node'
- '/langflow'
- '/flowise'
Image|endswith:
- '/sh'
- '/bash'
- '/curl'
- '/wget'
condition: selection
falsepositives:
- Scripts d'administration légitimes
level: high

Pour éliminer le risque lié à CVE-2026-11393 :

  1. Mise à jour immédiate : migrez sans délai vers la version AgentCore CLI 0.14.2 ou supérieure.
  2. Cloisonnement réseau : restreignez l’accès aux interfaces d’administration via un réseau privé virtuel (VPN) ou une passerelle ZTNA.
  3. Confinement en conteneur : exécutez les conteneurs avec un utilisateur sans privilèges, un système de fichiers en lecture seule et des profils seccomp stricts.
  4. Renouvellement des secrets : révoquez et régénérez l’ensemble des clés d’API des fournisseurs LLM et identifiants de bases de données accessibles par l’application.