AWS publicó dos avisos de gravedad alta sobre fallos en install_packages(), un método del cliente Code Interpreter del SDK de Python bedrock-agentcore. El primero, fechado el 17 de junio de 2026, corresponde a CVE-2026-12530; el segundo, publicado el 23 de julio, corresponde a CVE-2026-16796. En ambos casos, un usuario remoto autenticado que pudiera influir en los argumentos del método podía llegar a ejecutar comandos en el sandbox.

Dos fallos y dos versiones corregidas

Los rangos afectados son distintos, y también lo son las versiones corregidas que AWS indica para cada vulnerabilidad:

VulnerabilidadFecha del aviso de AWSVersiones afectadas de bedrock-agentcoreVersión corregidaGravedad
CVE-2026-1253017 de junio de 2026>= 1.1.3 y < 1.6.11.6.1Alta
CVE-2026-1679623 de julio de 2026< 1.18.11.18.1Alta

En una auditoría del entorno, comprueba la versión instalada de bedrock-agentcore y compárala con el rango correspondiente a cada CVE. La versión 1.6.1 corrige CVE-2026-12530; la corrección de CVE-2026-16796 es la 1.18.1.

Cómo los argumentos manipulados podían ejecutar comandos

Los dos fallos estaban en el tratamiento de los argumentos de install_packages(), pero su mecanismo era diferente. En CVE-2026-12530, un filtrado incompleto podía dejar pasar argumentos manipulados, incluidos indicadores de pip como --index-url y -r. AWS describió que esto podía desviar la resolución de paquetes o exponer archivos y variables de entorno del sandbox.

En CVE-2026-16796, el problema era la neutralización incorrecta de delimitadores dentro de especificaciones de paquetes manipuladas. En ambos casos, la ejecución de comandos descrita por AWS dependía de que un usuario remoto autenticado pudiera influir en los argumentos enviados al método.

Qué recomienda AWS para las entradas de paquetes

AWS recomienda no pasar a install_packages() cadenas no confiables o controladas externamente. Para CVE-2026-12530, si no es posible actualizar de inmediato, su aviso propone limitar las instalaciones a una lista fija de paquetes aprobados.

Para CVE-2026-16796, AWS desaconseja las entradas no confiables o generadas por modelos. Si la aplicación necesita nombres de paquete dinámicos, recomienda validarlos estrictamente y restringir los extras a identificadores separados por comas.