SevenIDC

News

NEWS

보안

Amazon Bedrock AgentCore harness InvokeHarness API 보안 이슈 CVE-2026-18830

게재일 2026. 08. 07.· 원문 공개 2026. 08. 05.조회 0
AWS Security Bulletin, Amazon Bedrock, AgentCore harness 관련 기술 이미지
SevenIDC 기술 요약 이미지

AWS Security Bulletin에 따르면 Amazon Bedrock AgentCore harness의 InvokeHarness API에서 인증된 사용자가 특정 요청 형식을 이용할 경우 모델 호출 단계를 거치지 않고 설정된 도구를 직접 실행할 수 있는 문제가 확인됐다. 영향 범위는 2026년 7월 31일 이전의 AgentCore harness InvokeHarness API이며, 실제 영향은 각 harness에 연결된 도구 범위로 제한된다고 AWS는 설명했다.

문제의 핵심: 모델 중재 없이 도구가 직접 호출될 수 있는 경로

이번 이슈는 입력값 검증 부족으로 분류됐다. AWS 설명상 InvokeHarness 요청의 마지막 메시지에 tool-use 콘텐츠 블록이 포함되면, 에이전트 이벤트 루프가 모델 추론 단계를 거치지 않고 지정된 도구를 직접 디스패치할 수 있었다.

이는 생성형 AI 서비스 자체의 일반적 취약점이라기보다, AgentCore harness에서 도구 실행 흐름을 제어하는 API 동작과 관련된 문제다. 따라서 운영자는 모델 보안 정책만 볼 것이 아니라, 실제로 harness에 어떤 도구가 연결돼 있는지와 그 도구 권한이 어디까지 열려 있는지를 함께 확인할 필요가 있다.

영향 범위와 제한 조건

AWS는 영향 대상을 2026년 7월 31일 이전의 Amazon Bedrock AgentCore harness InvokeHarness API로 제시했다. 반대로 말하면 이후 시점의 최신 상태로 반영된 환경인지 먼저 확인하는 것이 가장 기본적인 점검 항목이다.

영향은 모든 환경에서 동일하지 않다. AWS는 도구가 전혀 설정되지 않은 harness에서는 어떤 도구도 실행할 수 없고, 제한된 도구만 연결된 harness는 그 범위 안에서만 영향이 발생한다고 밝혔다. 즉, 실제 리스크는 AgentCore 사용 여부뿐 아니라 도구 연결 정책의 폭에 따라 달라진다.

운영자가 바로 볼 점검 항목

첫째, AgentCore harness의 InvokeHarness API를 현재 사용하는지와 적용 시점을 확인해야 한다. AWS가 제시한 기준은 2026년 7월 31일 이전 여부이므로, 해당 시점 이전에 구성된 환경이나 내부 표준 배포 템플릿이 남아 있는지 함께 확인하는 편이 안전하다.

둘째, 각 harness에 연결된 도구 목록을 검토해야 한다. 특히 외부 시스템 호출, 데이터 조회, 자동 실행 성격의 도구가 붙어 있다면 최소 권한 원칙이 지켜졌는지 다시 보는 것이 좋다.

셋째, 내부 애플리케이션이 InvokeHarness 요청을 어떻게 구성하는지 확인할 필요가 있다. 마지막 메시지에 tool-use 콘텐츠 블록이 포함되는 요청 패턴이 있는지, 관련 로깅과 호출 이력이 남는지 점검하면 영향 분석에 도움이 된다.

국내·일본 리전 운영에서의 실무적 의미

한국 또는 일본 리전에서 Bedrock 기반 서비스를 운영하는 팀이라면, 이번 이슈를 네트워크나 서버 취약점으로 볼 것이 아니라 애플리케이션 계층의 도구 실행 통제 문제로 해석하는 편이 맞다. 코로케이션, 서버호스팅, 자체 애플리케이션 운영 환경에서도 Bedrock 연동부가 있다면 동일하게 API 호출 흐름과 권한 경계를 점검해야 한다.

특히 여러 테넌트 또는 여러 업무 시스템이 공용 에이전트 도구 세트를 공유하는 구조라면, 도구 범위가 넓을수록 우회 실행 시 파급력이 커질 수 있다. 운영자는 리전 위치보다도 harness별 도구 분리, 호출 기록 보존, 권한 최소화 상태를 우선 확인하는 것이 실질적인 대응에 가깝다.

핵심 포인트

  • CVE-2026-18830은 Amazon Bedrock AgentCore harness InvokeHarness API의 입력값 검증 부족 문제다.
  • 특정 요청에서 모델 호출과 관련 보안 통제를 우회하고 설정된 도구가 직접 실행될 수 있다.
  • 영향 대상은 2026년 7월 31일 이전의 AgentCore harness InvokeHarness API다.
  • 실제 영향 범위는 각 harness에 연결된 도구 세트로 제한된다.
  • 운영자는 사용 중인 harness, 연결 도구, 요청 패턴, 내부 배포 템플릿 잔존 여부를 함께 점검해야 한다.