AWS veröffentlichte am 17. Juni und am 23. Juli 2026 zwei Sicherheitswarnungen zu Schwachstellen in install_packages(), einer Methode im Code-Interpreter-Client des Python-SDKs bedrock-agentcore. Beide Fehler konnten laut AWS dazu führen, dass ein entfernter, authentifizierter Nutzer beliebige Befehle in der Sandbox ausführt, wenn er die an die Methode übergebenen Argumente beeinflussen kann. Die Schwachstellen hatten unterschiedliche betroffene Versionsbereiche und Korrekturen.

Zwei Schwachstellen, zwei korrigierte Versionen

AWS stufte beide Sicherheitslücken als schwerwiegend ein. CVE-2026-12530 betraf bedrock-agentcore ab Version 1.1.3 bis einschließlich der Versionen vor 1.6.1; AWS nannte 1.6.1 als korrigiert. CVE-2026-16796 betraf Versionen vor 1.18.1; die dafür genannte korrigierte Version ist 1.18.1.

SchwachstelleBetroffene bedrock-agentcore-VersionenKorrigierte VersionSchweregrad
CVE-2026-12530>= 1.1.3 und < 1.6.11.6.1Hoch
CVE-2026-16796< 1.18.11.18.1Hoch

Wie manipulierte Argumente Befehle auslösen konnten

Ein SDK, also ein Software Development Kit, stellt Programmierfunktionen bereit, mit denen sich ein Dienst in eine Anwendung einbinden lässt. In diesem Fall betrafen beide Fehler die Paketinstallation über install_packages() im Code-Interpreter-Client. AWS beschrieb das Risiko für einen entfernten, authentifizierten Nutzer, der die Argumente dieser Methode beeinflussen kann.

Bei CVE-2026-12530 ließ eine unvollständige Eingabefilterung manipulierte Argumente durch. Dazu konnten auch pip-Optionen wie --index-url und -r gehören. AWS zufolge konnte dies die Paketauflösung umlenken oder Dateien und Umgebungsvariablen aus der Sandbox offenlegen.

CVE-2026-16796 beruhte auf einem anderen Fehler: Trennzeichen in manipulierten Paketspezifikationen wurden nicht korrekt neutralisiert. Auch dadurch konnte die Argumentübergabe laut AWS die Ausführung beliebiger Befehle in der Sandbox ermöglichen.

AWS’ Hinweise für Paketnamen

AWS riet davon ab, nicht vertrauenswürdige oder extern beeinflussbare Zeichenfolgen an install_packages() zu übergeben. Für CVE-2026-12530 empfahl AWS, bei einem nicht möglichen sofortigen Update eine fest vorgegebene Liste erlaubter Pakete zu verwenden.

Für CVE-2026-16796 riet AWS, keine nicht vertrauenswürdigen oder von einem Modell erzeugten Eingaben zu übernehmen. Dynamisch zusammengestellte Paketnamen sollten strikt geprüft werden; bei sogenannten Extras, also zusätzlichen Paketoptionen, sollte die Eingabe auf durch Kommas getrennte Bezeichner begrenzt sein.