Op 28 september 2026 beschreef BeyondTrust twee kwetsbaarheden in de Python-SDK van Amazon Bedrock AgentCore. Door speciaal samengestelde pakketnamen konden opdrachten worden uitgevoerd in de sandbox van Code Interpreter. In een proof-of-concepttest haalden onderzoekers onder specifieke voorwaarden tijdelijke credentials van een gekoppelde uitvoeringsrol op.
Twee fouten in de AgentCore-SDK
De kwetsbaarheden zaten in install_packages(), een helper in de client voor Code Interpreter die het commando voor het installeren van Python-pakketten samenstelt. Een SDK, of softwareontwikkelkit, is een pakket hulpmiddelen waarmee ontwikkelaars een dienst vanuit hun eigen code kunnen gebruiken.
AWS koppelde de twee fouten aan afzonderlijke CVE-identificaties. De getroffen versies en reparaties verschillen:
| CVE | Getroffen versies van bedrock-agentcore | Gerepareerd in |
| CVE-2026-12530 | >= 1.1.3 en < 1.6.1 | 1.6.1 |
| CVE-2026-16796 | < 1.18.1 | 1.18.1 |
Hoe pakketnamen de helper bereikten
Volgens BeyondTrust kon de eerste fout worden benut met een regeleinde in een pakketnaam, dat langs een onvolledige blokkadelijst kwam. Een latere controle omzeilde de eerste reparatie via de extras-syntaxis van pip: die invoer werd nog steeds geaccepteerd. Beide problemen betroffen de verwerking van pakketnamen door install_packages() en de opdracht die de helper opbouwde.
Wanneer credentials van een uitvoeringsrol risico liepen
Voor de gemelde credentialophaling moest invoer die door een aanvaller kon worden beïnvloed de helper bereiken, moest een getroffen SDK-versie worden gebruikt en moest een aangepaste Code Interpreter een uitvoeringsrol hebben. In de proof-of-concepttest meldde BeyondTrust dat onderzoekers via de metadatadienst van de interpreter tijdelijke credentials van die rol ophaalden.
AWS’ advies voor gebruikers van de SDK
AWS adviseert bedrock-agentcore bij te werken naar versie 1.18.1 of hoger. Geef geen niet-vertrouwde of door een model gegenereerde pakketnamen door aan install_packages(); als pakketnamen dynamisch worden verwerkt, adviseert AWS ze strikt te valideren volgens de naamgevingsregels van PyPI.