AWS a publié deux avis de sécurité concernant install_packages(), une méthode du client Code Interpreter dans le SDK Python bedrock-agentcore. Datés du 17 juin et du 23 juillet 2026, ils décrivent deux failles distinctes, toutes deux de gravité élevée, et indiquent un correctif différent pour chacune.
Deux failles, deux versions corrigées
La première faille, CVE-2026-12530, concerne les versions de bedrock-agentcore à partir de 1.1.3 et antérieures à 1.6.1. AWS indique que la version 1.6.1 corrige le problème. La seconde, CVE-2026-16796, concerne les versions antérieures à 1.18.1 ; son correctif est 1.18.1.
| CVE | Versions de bedrock-agentcore concernées | Version corrigée | Gravité |
| CVE-2026-12530 | >= 1.1.3 et < 1.6.1 | 1.6.1 | Élevée |
| CVE-2026-16796 | < 1.18.1 | 1.18.1 | Élevée |
Les deux avis portent sur install_packages(), qui reçoit les arguments utilisés pour installer des paquets dans le client Code Interpreter. AWS décrit, dans les deux cas, un risque d’exécution de commandes arbitraires dans le bac à sable si un utilisateur distant authentifié peut influencer ces arguments.
Comment des arguments manipulés pouvaient exécuter des commandes
Pour CVE-2026-12530, AWS décrit un filtrage incomplet des entrées : des arguments pip forgés, notamment --index-url et -r, pouvaient passer la validation. Le traitement pouvait alors rediriger la résolution des paquets ou exposer des fichiers et des variables d’environnement du bac à sable.
Pour CVE-2026-16796, le défaut concernait la neutralisation des délimiteurs d’arguments dans des spécifications de paquets forgées. Les deux vulnérabilités se trouvent donc dans la gestion des arguments transmis à la même méthode, mais reposent sur des défauts distincts.
Les recommandations d’AWS pour les entrées de paquets
AWS déconseille de transmettre à install_packages() des chaînes non fiables, fournies par un utilisateur ou influencées de l’extérieur. Pour CVE-2026-12530, l’avis recommande, si une mise à jour immédiate n’est pas possible, de s’en tenir à une liste fixe de paquets autorisés, définie dans le code.
Pour CVE-2026-16796, AWS recommande une validation stricte des noms de paquets. Si les noms sont construits dynamiquement, les « extras » doivent notamment être limités à des identifiants séparés par des virgules.