AWS pubblicò il 17 giugno e il 23 luglio 2026 due avvisi di gravità alta per vulnerabilità in install_packages(), un metodo del client Code Interpreter nello SDK Python bedrock-agentcore. Le correzioni sono diverse: 1.6.1 per CVE-2026-12530 e 1.18.1 per CVE-2026-16796.

Due vulnerabilità, due versioni corrette

Gli avvisi AWS indicano intervalli distinti per le due CVE. La tabella riporta le versioni interessate e quelle corrette.

VulnerabilitàVersioni di bedrock-agentcore interessateVersione correttaGravitàData dell’avviso AWS
CVE-2026-12530>= 1.1.3 e < 1.6.11.6.1Alta17 giugno 2026
CVE-2026-16796< 1.18.11.18.1Alta23 luglio 2026

In entrambi i casi il punto coinvolto è install_packages(). AWS descrive il rischio per un utente remoto autenticato che possa influenzare gli argomenti passati al metodo: in queste condizioni, l’input manipolato può permettere l’esecuzione di comandi arbitrari nella sandbox del Code Interpreter.

Come gli argomenti manipolati potevano eseguire comandi

I due avvisi descrivono difetti diversi nella gestione degli argomenti. Per CVE-2026-12530, AWS individua un filtro incompleto: argomenti costruiti ad arte, comprese opzioni di pip come --index-url e -r, potevano superare i controlli. Questo poteva reindirizzare la risoluzione dei pacchetti o esporre file e variabili d’ambiente della sandbox.

Per CVE-2026-16796, il problema riguarda invece la neutralizzazione non corretta dei delimitatori degli argomenti all’interno di specificatori di pacchetto manipolati. Anche questo difetto poteva consentire l’esecuzione di comandi nella sandbox, alle condizioni di accesso indicate da AWS.

Le indicazioni di AWS sugli input dei pacchetti

AWS sconsiglia di passare a install_packages() stringhe non attendibili o influenzate dall’esterno. Per CVE-2026-12530, se non è possibile aggiornare, l’avviso propone una lista fissa e codificata di pacchetti approvati. Per CVE-2026-16796 raccomanda una rigorosa validazione dei nomi dei pacchetti; se i nomi devono essere dinamici, anche gli extra vanno limitati a identificatori separati da virgole.