Le 28 septembre 2026, BeyondTrust a décrit deux failles dans le kit de développement logiciel (SDK) Python bedrock-agentcore. Elles touchaient install_packages(), une fonction du client Code Interpreter chargée de préparer l’installation de paquets. Un nom de paquet conçu pour exploiter ces défauts pouvait permettre l’exécution de commandes dans l’environnement de l’interpréteur et, dans une configuration précise, exposer des identifiants temporaires associés à un rôle d’exécution.

Deux failles, deux versions corrigées

AWS a corrigé les deux vulnérabilités dans des versions différentes de bedrock-agentcore :

CVEVersions de bedrock-agentcore concernéesVersion corrigée
CVE-2026-12530≥ 1.1.3 et < 1.6.11.6.1
CVE-2026-16796< 1.18.11.18.1

La version 1.6.1 corrige CVE-2026-12530 ; elle ne corrige pas CVE-2026-16796, qui nécessite la version 1.18.1. AWS recommande de mettre à niveau bedrock-agentcore vers la version 1.18.1 ou ultérieure.

Comment un nom de paquet atteignait le helper

install_packages() construit la commande utilisée pour installer les paquets dans Code Interpreter. Selon BeyondTrust, la première faille permettait à un saut de ligne dans un nom de paquet de contourner une liste de caractères bloqués incomplète. La seconde contournait la première correction : la validation acceptait encore une syntaxe d’extras de pip qui pouvait introduire des commandes shell.

La faiblesse se trouvait dans la validation et la construction de la commande par le helper du SDK. C’est cette entrée spécialement construite qui pouvait conduire à l’exécution de commandes dans le bac à sable Code Interpreter.

Quand des identifiants pouvaient-ils être exposés ?

Dans sa preuve de concept, BeyondTrust a rapporté avoir récupéré des identifiants temporaires appartenant à un rôle d’exécution attaché à un interpréteur personnalisé. Le risque supposait à la fois qu’une entrée contrôlée par un tiers atteigne install_packages(), qu’une version vulnérable du SDK soit utilisée et que l’interpréteur Code Interpreter dispose d’un rôle d’exécution.

La recommandation d’AWS

AWS recommande d’utiliser bedrock-agentcore en version 1.18.1 ou ultérieure et de ne pas transmettre à install_packages() des noms de paquets non fiables ou générés par un modèle.