AWS publiceerde op 17 juni en 23 juli 2026 advisories over twee kwetsbaarheden in install_packages() van de Python-SDK bedrock-agentcore. Beide zaten in de Code Interpreter-client. Volgens AWS kon een externe gebruiker met een account die de argumenten voor deze methode kon beïnvloeden, opdrachten uitvoeren in de sandbox.
Twee kwetsbaarheden, twee gepatchte versies
De kwetsbaarheden hadden afzonderlijke CVE-nummers en versiebereiken. AWS classificeerde beide als ernstig.
| Kwetsbaarheid | Getroffen versies van bedrock-agentcore | Gepatcht vanaf | Ernst |
| CVE-2026-12530 | >= 1.1.3 en < 1.6.1 | 1.6.1 | Hoog |
| CVE-2026-16796 | < 1.18.1 | 1.18.1 | Hoog |
Een SDK is een softwarepakket met hulpmiddelen waarmee ontwikkelaars hun toepassing met een dienst kunnen laten samenwerken. In dit geval ging het om de Python-SDK van Amazon Bedrock AgentCore en de methode install_packages() in de Code Interpreter-client.
Hoe gemanipuleerde argumenten opdrachten konden uitvoeren
Bij CVE-2026-12530 liet onvolledige filtering volgens AWS samengestelde pakketargumenten door. Daaronder vielen pip-opties zoals --index-url en -r. Zulke invoer kon de pakketresolutie omleiden of bestanden en omgevingsvariabelen uit de sandbox blootleggen.
Bij CVE-2026-16796 zat het probleem in het niet goed neutraliseren van scheidingstekens in samengestelde pakketspecificaties. In beide gevallen konden de argumenten voor install_packages() zo worden misbruikt dat een gebruiker met toegang op afstand opdrachten in de sandbox kon uitvoeren.
AWS’ advies over invoer voor pakketten
AWS adviseerde om geen niet-vertrouwde of extern beïnvloede tekst rechtstreeks aan install_packages() door te geven. Voor CVE-2026-12530 noemde AWS een vaste, hardgecodeerde lijst met goedgekeurde pakketnamen als maatregel wanneer bijwerken niet meteen mogelijk is.
Voor CVE-2026-16796 adviseerde AWS strikte controle van dynamische pakketnamen. Als zulke namen nodig zijn, moeten ook eventuele extras worden gevalideerd en beperkt tot kommagescheiden identifiers.