El 28 de septiembre de 2026, BeyondTrust comunicó dos vulnerabilidades en install_packages(), el helper del SDK de Python de Amazon Bedrock AgentCore que instala paquetes en Code Interpreter. Los fallos podían permitir ejecutar comandos en el entorno aislado; en una prueba de concepto, BeyondTrust recuperó credenciales temporales de un rol de ejecución asociado a un intérprete personalizado.

Versiones afectadas y correcciones de AWS

AWS publicó correcciones diferentes para cada vulnerabilidad. bedrock-agentcore es el paquete del SDK de Python, es decir, el kit de desarrollo de software que permite interactuar con AgentCore desde código Python.

VulnerabilidadVersiones de bedrock-agentcore afectadasVersión corregida
CVE-2026-12530≥ 1.1.3 y < 1.6.11.6.1
CVE-2026-16796< 1.18.11.18.1

La primera corrección, la versión 1.6.1, no resolvió el segundo fallo: CVE-2026-16796 tenía un alcance propio y quedó corregido en 1.18.1.

Cómo llegaba el nombre del paquete al helper

install_packages() recibía los nombres de los paquetes y construía el comando para instalarlos. Según BeyondTrust, el primer fallo permitía que un nombre manipulado incluyera un salto de línea y eludiera una lista incompleta de caracteres bloqueados. Tras la primera corrección, una segunda vulnerabilidad permitió sortear la validación mediante la sintaxis de extras de pip.

El problema estaba en la validación de la entrada y la construcción del comando en el SDK. No era un fallo de la barrera de aislamiento Firecracker que delimita el entorno de Code Interpreter.

Cuándo podían quedar expuestas credenciales

La recuperación de credenciales dependía de tres condiciones: que una entrada influida por un atacante llegara a install_packages(), que se utilizara una versión afectada del SDK y que el Code Interpreter personalizado tuviera asociado un rol de ejecución. En la prueba de concepto comunicada por BeyondTrust, los investigadores recuperaron credenciales temporales de ese rol a través del servicio de metadatos del intérprete.

La recomendación de AWS

AWS recomienda actualizar bedrock-agentcore a la versión 1.18.1 o posterior y evitar pasar a install_packages() nombres de paquetes no confiables o generados por modelos.