BeyondTrust veröffentlichte am 28. September 2026 technische Details zu zwei Schwachstellen im Python-SDK für Amazon Bedrock AgentCore. Manipulierte Paketnamen konnten über install_packages() Befehle im Code Interpreter ausführen; in einem Proof of Concept gelang unter bestimmten Bedingungen auch das Auslesen temporärer Zugangsdaten einer angehängten Ausführungsrolle.
Zwei Schwachstellen, zwei korrigierte Versionen
AWS behob die beiden Fehler in unterschiedlichen Versionen des Python-Pakets bedrock-agentcore:
| CVE | Betroffene bedrock-agentcore-Versionen | Korrigierte Version |
| CVE-2026-12530 | >= 1.1.3 und < 1.6.1 | 1.6.1 |
| CVE-2026-16796 | < 1.18.1 | 1.18.1 |
AWS veröffentlichte Version 1.6.1 am 10. April 2026 und Version 1.18.1 am 17. Juli 2026. Für das Update empfiehlt AWS bedrock-agentcore in Version 1.18.1 oder höher.
Wie manipulierte Paketnamen den Helper erreichten
Ein SDK, kurz für Software Development Kit, ist ein Entwicklerpaket mit Funktionen für den Zugriff auf einen Dienst. In diesem Fall lag die Schwachstelle in install_packages(), einer Hilfsfunktion im Code-Interpreter-Client. Sie nimmt Paketnamen entgegen und erstellt daraus den Installationsbefehl.
BeyondTrust zufolge konnte beim ersten Fehler ein Zeilenumbruch in einem Paketnamen einen Shell-Befehl an einer unvollständigen Zeichenprüfung vorbeischleusen. Beim zweiten Fehler umging eine Eingabe mit der pip-Extras-Syntax die überarbeitete Prüfung. Beide Fälle betrafen die Verarbeitung der Paketnamen durch den SDK-Helper.
Wann Zugangsdaten gefährdet waren
BeyondTrust berichtete, in einem Proof of Concept Befehle im Code Interpreter ausgeführt und über den Metadatendienst der MicroVM temporäre Zugangsdaten der Ausführungsrolle ausgelesen zu haben. Dafür musste eine vom Angreifer beeinflussbare Eingabe install_packages() erreichen, eine betroffene SDK-Version verwendet werden und ein individuell konfigurierter Code Interpreter eine Ausführungsrolle besitzen.
Was AWS Entwicklern empfiehlt
AWS rät dazu, bedrock-agentcore auf Version 1.18.1 oder höher zu aktualisieren und keine nicht vertrauenswürdigen oder von einem Modell erzeugten Paketnamen an install_packages() zu übergeben. Werden Paketnamen dynamisch erzeugt, sollen Entwickler sie anhand strenger PyPI-Namensregeln validieren.