Il 28 settembre 2026 BeyondTrust ha descritto due vulnerabilità nell’SDK Python di Amazon Bedrock AgentCore: input appositamente costruiti per l’installazione di pacchetti potevano consentire l’esecuzione di comandi nel Code Interpreter. In una prova di concetto, i ricercatori hanno anche recuperato credenziali temporanee associate a un ruolo di esecuzione, con una configurazione specifica. AWS ha corretto i due problemi nelle versioni 1.6.1 e 1.18.1 di bedrock-agentcore.

Due vulnerabilità, due versioni corrette

L’SDK (kit di sviluppo software) Python include install_packages(), l’helper del client Code Interpreter che prepara il comando per installare i pacchetti. AWS ha indicato questi intervalli di versioni interessate e le relative correzioni:

CVEVersioni di bedrock-agentcore interessateVersione corretta
CVE-2026-12530>= 1.1.3 e < 1.6.11.6.1
CVE-2026-16796< 1.18.11.18.1

La prima vulnerabilità, CVE-2026-12530, riguardava quindi le versioni dalla 1.1.3 fino alla 1.6.0. La seconda, CVE-2026-16796, aveva un intervallo più ampio e comprendeva tutte le versioni precedenti alla 1.18.1: la correzione della prima falla, da sola, non risolveva anche la seconda.

Come il nome del pacchetto raggiungeva l’helper

Secondo la ricostruzione di BeyondTrust, la prima falla sfruttava un carattere di nuova riga in un nome di pacchetto per superare un controllo incompleto e far arrivare un comando alla shell. Una seconda vulnerabilità aggirava la correzione iniziale sfruttando la sintassi degli extras di pip, accettata dalla validazione sostitutiva.

Il punto debole era la costruzione del comando nell’helper install_packages(). I bollettini AWS descrivono il rischio di esecuzione di comandi nel sandbox del Code Interpreter; la falla non riguardava il confine di isolamento Firecracker.

Quando entravano in gioco le credenziali

BeyondTrust ha riferito di aver recuperato credenziali temporanee tramite il servizio di metadati del Code Interpreter in una prova di concetto. Il test riguardava un interprete personalizzato con un ruolo di esecuzione associato.

Perché quel rischio si concretizzasse, l’input influenzato da un attaccante doveva raggiungere install_packages(), il codice doveva usare una versione vulnerabile dell’SDK e il Code Interpreter doveva avere un ruolo di esecuzione collegato. La dimostrazione descritta riguardava questa configurazione specifica.

Il consiglio di aggiornamento di AWS

AWS raccomanda di aggiornare bedrock-agentcore alla versione 1.18.1 o successiva e di non passare a install_packages() nomi di pacchetto non attendibili o generati da un modello. Se i nomi devono essere dinamici, AWS consiglia di convalidarli secondo regole rigorose per i nomi dei pacchetti PyPI.